OpenClaw: Telegram DM-Scoped Inline Button Callbacks Bypass DM Pairing and Mutate Session State
Moderate severity
GitHub Reviewed
Published
Mar 26, 2026
in
openclaw/openclaw
•
Updated Apr 10, 2026
Description
Published to the GitHub Advisory Database
Mar 29, 2026
Reviewed
Mar 29, 2026
Published by the National Vulnerability Database
Apr 10, 2026
Last updated
Apr 10, 2026
Summary
Telegram DM-Scoped Inline Button Callbacks Bypass DM Pairing and Mutate Session State
Affected Packages / Versions
openclaw<= 2026.3.242026.3.252026.3.24Details
Telegram callback queries from direct messages previously used weaker callback-only authorization and could mutate session state without satisfying normal DM pairing. Commit
269282ac69ab6030d5f30d04822668f607f13065enforces DM authorization for callbacks.Verified vulnerable on tag
v2026.3.24and fixed onmainby commit269282ac69ab6030d5f30d04822668f607f13065.Fix Commit(s)
269282ac69ab6030d5f30d04822668f607f13065References