CVE-2026-41341OpenClaw 2026.3.31之前的版本中存在一个安全漏洞,该漏洞源于Discord组件交互路由中的逻辑错误。具体而言,系统错误地将群组直接消息(GDM)分类为直接消息。攻击者可利用此误分类绕过针对群组DM的策略强制执行,或触发不正确的会话处理行为,从而对系统的机密性和完整性造成低程度影响。
该漏洞的根源位于OpenClaw项目的`extensions/discord/src/monitor/agent-components-helpers.ts`文件中,该模块负责处理Discord组件的交互路由。在代码实现层面,存在一个严重的逻辑判断错误,导致系统无法正确区分“群组直接消息”(Group DMs)和普通的“直接消息”(Direct Messages)。具体而言,当攻击者通过群组渠道发送交互请求时,路由逻辑错误地将其识别为单对一的私聊消息。这种分类错误使得原本应用于群组聊天的严格安全策略(如特定权限校验或消息过滤)被意外绕过。攻击者可以利用这一缺陷,在无需高权限的情况下,发送恶意构造的交互请求,从而绕过群组DM的策略限制,甚至触发错误的会话处理流程,导致会话劫持或数据完整性受损。