CVE-2026-35660OpenClaw在2026.3.23之前的版本中存在一个严重的访问控制不足漏洞。该漏洞位于Gateway代理的/reset端点。由于权限校验逻辑存在缺陷,仅拥有operator.write权限的攻击者即可调用/reset或/new消息,并在请求中携带显式的sessionKey参数。这使得攻击者能够绕过原本需要operator.admin权限的要求,进而重置任意管理员的会话,导致系统完整性和可用性受到严重影响。
该漏洞的核心原因在于OpenClaw Gateway代理组件在处理会话重置请求时,未能正确实施最小权限原则。具体而言,/reset接口的设计初衷是允许管理员重置会话,但代码实现中仅校验了请求者是否具备基础的写入权限(operator.write),而未进一步验证操作目标所需的特定管理权限(operator.admin)。攻击者利用这一逻辑缺陷,首先通过合法或非法手段获取一个具有operator.write权限的账户。随后,通过向/reset或/new接口发送特制的数据包,并在其中注入目标管理员的sessionKey,攻击者即可欺骗服务器执行会话重置操作。这种行为绕过了系统的权限隔离机制,使得低权限用户能够干扰高权限用户的会话状态,破坏了系统的完整性与可用性。