CVE-2026-41908OpenClaw 2026.4.20之前的版本中存在权限范围执行绕过漏洞。在assistant-media路由中,缺乏operator.read作用域的受信任代理调用者可以绕过身份验证路径范围验证,访问受保护的助手媒体文件和元数据,导致敏感信息泄露。
该漏洞源于OpenClaw在处理assistant-media路由请求时,未能正确执行权限范围校验逻辑。具体而言,当受信任的代理调用者发起请求时,系统绕过了对HTTP身份验证路径中scope的严格验证。攻击者利用这一缺陷,可以在不具备operator.read权限的情况下,构造特定的网络请求访问受保护的媒体文件路径。这导致了访问控制机制失效,攻击者能够检索系统允许的媒体根目录内的敏感内容及元数据。