CVE-2026-41358OpenClaw 2026.4.2之前的版本存在安全漏洞,未能正确通过发送者白名单过滤Slack线程上下文,导致非白名单消息可进入代理上下文。攻击者可利用白名单用户的回复注入未经授权的线程消息,成功绕过发送者访问控制并操纵模型上下文。该漏洞需用户交互,对系统机密性和完整性构成中等影响。
该漏洞的核心在于OpenClaw处理Slack消息上下文时的逻辑缺陷。当Slack机器人处理线程消息时,系统本应仅加载来自白名单用户的上下文以确保安全性。然而,在受影响版本中,系统未能严格验证线程内所有消息的发送者身份,导致上下文过滤机制失效。攻击者可以寻找由白名单用户发起的公开或可见线程,并向其中发送包含恶意指令的消息。由于OpenClaw在处理回复时会继承整个线程的历史上下文,攻击者的非白名单消息会被错误地包含在内。一旦白名单用户对该线程进行回复,OpenClaw就会自动获取并处理包含攻击者消息的完整线程历史。这使得攻击者能够利用白名单用户的权限作为代理,实施间接的提示注入攻击,操纵AI模型的行为,甚至窃取敏感信息,从而绕过了原本设计用于限制交互对象的访问控制机制。