CVE-2026-44991OpenClaw 2026.4.21 之前版本存在授权绕过漏洞。在 command-auth.ts 中,当配置了通配符入站发送者但未显式设置所有者 allowFrom 时,非所有者可执行所有者强制命令(如 /send, /config, /debug),导致安全风险。
该漏洞源于 OpenClaw 在处理命令授权时的逻辑缺陷。在受影响的版本中,command-auth.ts 文件未能正确验证命令发送者的权限。具体而言,当管理员配置了通配符作为入站消息发送者以方便接收消息,却未在 allowFrom 列表中显式指定所有者身份时,系统会错误地将通配符匹配范围应用于所有者级别的命令。这使得拥有低权限(PR:L)的攻击者无需用户交互(UI:N),即可通过网络(AV:N)向受影响通道发送特定指令(如 /send, /config, /debug)。攻击者利用此漏洞可绕过原本仅限所有者执行的强制授权检查,导致系统机密性(C:L)和完整性(I:L)受损。