CVE-2026-41365OpenClaw 2026.3.31之前的版本存在发送方白名单绕过漏洞。由于系统在通过Microsoft Graph API获取MS Teams线程历史记录时未能正确应用过滤规则,攻击者可以检索到本应被发送方白名单拦截的私有消息,导致访问控制机制失效并引发信息泄露。
该漏洞源于OpenClaw应用程序在处理Microsoft Graph API数据时的逻辑缺陷。通常,OpenClaw会根据预设的发送方白名单对实时或传入消息进行过滤,以阻止非授权发送者的内容。然而,当系统通过Graph API拉取Teams线程的历史记录时,后端代码未对这一数据源执行相同级别的白名单校验。攻击者只需拥有低权限账户,即可调用受影响的功能接口。由于API响应返回了未经过滤的历史数据,攻击者能够绕过前端或业务层的限制,直接读取原本应被拦截的敏感消息。这表明应用在不同数据获取路径(实时流与历史查询)上存在安全策略不一致的问题。