CVE-2026-44109OpenClaw 2026.4.15之前版本在飞书Webhook验证逻辑中存在缺陷。由于缺少encryptKey或令牌为空时系统默认放行,导致攻击者可绕过签名校验,直接访问命令分发接口执行任意代码。
该漏洞源于OpenClaw在处理飞书Webhook及卡片操作时的“失效开放”设计缺陷。正常流程下,系统应验证请求的签名及令牌以确保来源可信。但在受影响版本中,当配置缺失`encryptKey`或回调令牌为空时,程序未拒绝请求,反而跳过安全检查。攻击者利用此逻辑,无需提供有效凭证即可构造恶意请求。由于签名验证和重放保护机制被绕过,攻击者可以注入恶意指令至命令分发模块,从而在服务器端执行任意系统命令,获取完全控制权。