CVE-2026-41386OpenClaw 2026.3.22 之前的版本存在严重的权限提升漏洞。漏洞源于设备首次配对过程中,引导设置代码未严格绑定至预定的设备角色及作用域。攻击者可利用此逻辑缺陷,在初始设置阶段绕过限制,将自身权限提升至超出预期的角色,从而获得对设备的高权限访问,严重威胁系统机密性和完整性。
该漏洞属于典型的权限提升逻辑缺陷。在 OpenClaw 设备的初始化与配对机制中,系统使用 Bootstrap Setup Codes(引导设置代码)来验证设备的合法性。然而,由于代码实现上的疏忽,这些引导代码并未与特定的设备角色(如管理员、普通用户)或操作作用域进行严格的绑定。攻击者可以在无需预先认证的情况下,通过网络向处于配对状态的设备发送特制的请求。利用该漏洞,攻击者能够复用有效的引导代码,并在请求载荷中指定更高的权限角色。由于服务端未能校验角色与代码的匹配关系,攻击者成功绕过安全策略,获得超出预期的读写权限,进而控制受影响设备。此过程无需用户交互,且直接导致系统机密性和完整性受到严重破坏。