CVE-2026-41353OpenClaw 2026.3.22之前版本存在访问控制绕过漏洞。攻击者利用allowProfiles功能中的缺陷,通过持久化Profile变更和运行时选择机制,能够绕过预设的安全限制。由于系统未能正确校验Profile的合法性,远程攻击者可操纵代理配置文件访问受限资源,导致高机密性和完整性风险。
该漏洞发生在OpenClaw的allowProfiles功能模块中。系统允许用户在运行时选择和切换浏览器代理Profile,但在处理Profile的持久化变更时缺乏严格的校验机制。攻击者可以通过特定的API请求修改持久化的Profile数据,将原本受限的Profile属性变更为允许访问状态。随后,在运行时阶段,攻击者调用选择接口激活该被篡改的Profile。由于系统未对Profile的历史状态或来源进行深度验证,导致被篡改的Profile被成功加载,从而使攻击者绕过原有的访问控制策略,获取对敏感配置或数据的未授权访问。