CVE-2026-35654OpenClaw在2026.3.25之前的版本中存在授权绕过漏洞。该漏洞位于Microsoft Teams反馈调用模块,允许未经授权的发送者记录会话反馈。攻击者可利用反馈调用端点绕过发送者白名单检查,触发未授权的反馈记录或反射,造成数据完整性风险。
该漏洞源于OpenClaw在处理Microsoft Teams反馈调用时的身份验证逻辑缺陷。在受影响版本中,服务端未对feedback invoke端点的请求来源进行严格的白名单验证,导致验证机制失效。攻击者无需经过身份认证(PR:N),即可通过网络向受影响端点发送特制数据包。由于缺乏有效的访问控制,系统错误地将未授权请求视为合法反馈,允许攻击者记录会话反馈或进行数据反射。这破坏了数据的完整性与机密性,使得恶意用户能够伪造反馈数据或窃取敏感信息。