OpenClaw до 2026.3.12 содержит уязвимость обхода авторизации, из-за которой события реакции Фейшу с опущенным типом чата ошибочно классифицируются как p2p-разговоры, а не как групповые чаты. Злоумышленники могут использовать эту неправильную классификацию для обхода защиты groupAllowFrom и requireMention в событиях, связанных с реакциями группового чата.
Показать оригинальное описание (EN)
OpenClaw before 2026.3.12 contains an authorization bypass vulnerability where Feishu reaction events with omitted chat_type are misclassified as p2p conversations instead of group chats. Attackers can exploit this misclassification to bypass groupAllowFrom and requireMention protections in group chat reaction-derived events.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Openclaw Openclaw
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
|
— |
2026.3.12
|