CVE-2026-35661OpenClaw在2026.3.25之前的版本中存在一个授权绕过漏洞,该漏洞源于Telegram回调查询处理机制中的安全缺陷。攻击者可以利用此漏洞,在不满足正常直接消息(DM)配对要求的情况下,通过较弱的回调授权机制远程修改会话状态。这意味着攻击者无需完成完整的身份验证流程即可干扰或控制应用会话,从而破坏系统的完整性和逻辑执行。
该漏洞的核心原理在于OpenClaw对Telegram回调请求的验证逻辑存在缺陷。正常情况下,修改会话状态需要经过严格的DM配对流程,以确保请求来源的合法性和上下文的准确性。然而,在受影响版本中,系统仅依赖回调数据本身进行授权检查,而忽略了对底层会话配对状态的二次验证。当攻击者向目标发送特制的回调查询时,系统误以为该请求来自已授权的交互上下文,从而允许执行会话状态变更操作。这种逻辑漏洞使得攻击者能够绕过旨在保护敏感操作的访问控制机制,实现未授权的状态篡改。