标签
#authentication-bypass
CVE-2026-44109:OpenClaw 飞书身份验证绕过至 RCE
对 CVE-2026-44109 的技术剖析,这是 OpenClaw(< 2026.4.15)中一个 CVSS 9.2 严重级别的身份验证绕过漏洞。飞书/Lark 插件中的两处失效即放行(fail-open)逻辑反转——一处位于 webhook 签名校验器,另一处位于卡片操作重放防护——使未经身份验证的攻击者能够向 OpenClaw 的命令分发引擎注入任意事件。当机器人启用了执行工具时,这将直接转化为在主机上以 OpenClaw 进程权限执行的、未经身份验证的远程代码执行。
2026年5月7日