CVE-2026-41348OpenClaw在2026.3.31之前的版本中存在授权绕过漏洞。该漏洞源于Discord斜杠命令和自动完成路径未能强制执行群组DM频道允许列表限制。经过身份验证的Discord用户可以通过调用斜杠命令绕过频道限制,从而访问受限的群组DM频道。
该漏洞的核心在于OpenClaw处理Discord斜杠命令及其自动完成交互请求时,未正确校验当前交互发生的频道是否处于允许列表中。正常情况下,系统应限制只能在特定的公开频道或白名单内的群组DM中使用特定命令。然而,由于权限校验逻辑缺失,攻击者只需是经过身份验证的Discord用户,即可在受限的群组DM频道中直接触发斜杠命令。通过构造特定的命令参数或利用自动完成接口,攻击者能够绕过前端或中间件层面的频道限制,直接调用后端敏感接口,从而导致未授权访问受限信息或执行受限操作。