何が起きたか
2026.7.1/2026.8.1より前のバージョンには、ゲートウェイ、ボイスコール、MCPブリッジ、cron、ブラウザツールコンポーネントにわたって、多数の認可およびサンドボックス化の欠陥が存在していました。2026-09-25/26に10件以上のGitHubセキュリティアドバイザリが公開されました(GHSA-rrxp-5mx8-mvhh、GHSA-ghpx-6xwq-2w4w、GHSA-wwx7-573h-pqwc、GHSA-hpg5-cq3m-phqp、GHSA-9x88-f7rh-4c83など)。それ以前の(2026年4月の)「Claw Chain」セットは、4件のCVEを連結してCVSS 9.6のサンドボックスエスケープを達成し、ClawHubスキルレジストリのサプライチェーンキャンペーンは800以上のスキルにマルウェアを配信しました。
なぜ重要か
これは調査期間内における、単一ベンダーのAIエージェント脆弱性としては最大規模のバッチです。一般的なデプロイメントでは、エージェントはファイル、シェル、ブラウザ、接続済みサービスへの昇格されたアクセス権を持ちます。これらはエージェントを標的とした認可バイパスであり、リモートのボイスコーラー、非オーナーチャンネルの送信者、またはプロンプトされたサンドボックス化エージェントが、オーナーレベルのツール権限(ファイル/シークレットの読み取り、コマンド実行、接続済みサービスの制御)に到達することを可能にします。>=2026.8.11にアップグレードし、エージェントの権限を制限し、インストール済みのClawHubスキルを監査し、外部チャンネルの発信者は信頼できないものとして扱ってください。
攻撃経路
いくつかの異なるベクターがあります:(1)従来のインバウンドボイスコールは、発信者のIDを伝播せずに設定済みエージェントを起動するため、オーナーのみのツールフィルタリングがフェイルオープンします(CVE-2026-100544、CVSS 8.8);(2)オペレーター/実行承認ポリシーがバイパスされる可能性があります(CVE-2026-100561、CVE-2026-100552、CVE-2026-100580、CVE-2026-100599);(3)非オーナーの外部チャンネル送信者は、OpenClawプロセス権限で実行されるstdio MCPコマンドを永続化(/mcp set — CVE-2026-100596)したり、悪意のあるCodexプラグインをインストールしたり(CVE-2026-100587)できます;(4)モデル可視の呼び出し元は、オーナーなしのcronジョブや保存されたシークレットを読み取り/実行できます(CVE-2026-100568);(5)ブラウザツールのサンドボックスバイパスにより、サンドボックス化されたセッションがペアリングされたノードのホストブラウザアクションに到達できます(CVE-2026-100589);(6)CDPホスト名処理におけるDNSリバインディング/TOCTOUギャップ(CVE-2026-100567、CVE-2026-100584)。
緩和策
OpenClaw/openclawを2026.8.11以降にアップグレードしてください(修正は2026.7.1〜2026.8.11に及びます)。パッチ適用までインバウンドコールを無効にし、露出の疑いがある場合は認証情報をローテーションしてください。アドバイザリ:https://github.com/openclaw/openclaw/security/advisories