CVE-2026-35670OpenClaw在2026.3.22版本之前存在Webhook回复交付漏洞。由于系统依赖可变的用户名而非稳定的数字ID来匹配接收者,攻击者可操纵用户名更改,将Webhook触发的回复重定向至其他用户,导致机密性泄露。
该漏洞源于OpenClaw在处理Webhook事件回复时,错误地使用了可变属性(用户名)作为路由标识,而非不可变的数字ID。攻击者利用这一逻辑缺陷,在Webhook触发回复的时间窗口内,修改自身用户名以匹配预期接收者。系统在投递阶段执行动态用户名查询,导致将敏感回复错误发送给攻击者。这种重绑定攻击绕过了原有的接收者绑定机制,反映了系统在身份验证与授权绑定设计上的严重缺陷。