CVE-2026-41379OpenClaw在2026.3.28之前的版本中存在严重的权限提升漏洞。该漏洞允许拥有写入权限的经过身份验证的操作员,利用chat.send端点访问管理员级别的Talk Voice配置持久化。攻击者可以绕过权限检查,修改本应仅限于管理员的敏感语音配置设置,从而破坏系统完整性并提升权限。
该漏洞的核心在于OpenClaw应用程序中存在不安全的访问控制缺陷。在2026.3.28之前的版本中,`chat.send`端点未严格区分“操作员写入”权限与“管理员配置”权限的边界。系统后端在处理通过该端点提交的请求时,未对请求中包含的配置对象层级进行充分的权限校验。攻击者利用operator.write权限,可以构造特定的恶意数据包,将修改请求直接指向管理员专属的Talk Voice配置持久化接口。成功利用后,低权限用户能够篡改系统语音服务的关键参数,实现从操作员到管理员的非授权权限提升。