CVE-2026-41359OpenClaw 2026.3.28之前的版本中存在一个高危权限提升漏洞。该漏洞源于系统对特定端点的访问控制验证不足。已通过身份验证且具有写入权限的操作员用户,能够利用send端点越权访问本应仅限管理员操作的Telegram配置接口和cron持久化设置。由于缺乏严格的权限校验,攻击者可以借此获取敏感配置信息并篡改系统的持久化机制,对系统完整性造成严重影响。
该漏洞的核心原因在于OpenClaw后端对send端点的访问控制列表(ACL)配置不当,未能区分普通操作员权限与管理员权限在特定敏感资源上的操作界限。在技术实现上,send端点被设计为多功能接口,但未在处理逻辑中实施严格的基于角色的访问控制(RBAC)检查。当用户发起请求时,系统仅校验了请求者是否具备基础的“operator.write”凭证,而忽略了该请求试图访问或修改的资源对象(如Telegram配置文件和Cron作业)属于高敏感度的管理员范畴。攻击者利用此逻辑缺陷,可以通过发送特制的API请求(通常是POST或PUT请求),并在Body中携带恶意构造的JSON数据,直接调用内部管理接口。这使得攻击者能够绕过前端界面限制,直接覆盖Telegram Bot的Token或API端点,甚至通过修改Cron计划任务实现恶意代码的定时执行。整个过程无需用户交互,且利用难度低,一旦成功将直接导致系统完整性受损。