CVE-2026-41382OpenClaw 2026.3.31之前的版本存在授权绕过漏洞。该漏洞影响Discord语音接入模块,由于系统存在过时角色验证缺陷和不当的频道名称验证机制,允许攻击者绕过频道及成员白名单限制。成功利用此漏洞可导致攻击者未经授权访问受限语音频道,造成信息泄露或未授权的通信接入风险。
该漏洞的核心成因在于OpenClaw处理Discord语音接入时的验证逻辑存在双重缺陷。首先,系统在验证用户权限时,未能实时校验Discord角色的有效性,导致存在“过时角色验证”的漏洞。攻击者可以利用系统缓存的旧角色信息,即使当前权限已被撤销,仍能通过初步验证。其次,系统对频道名称的校验不够严谨,存在逻辑绕过点。攻击者通过构造特定的请求数据,结合上述验证缺失,可以在不满足白名单条件的情况下,欺骗服务器允许其加入受保护的语音频道。这一过程完全绕过了基于角色的访问控制(RBAC)策略,使得未经授权的用户能够窃听私密对话或干扰频道秩序。