脆弱性  ·  2026-09-27

OpenClaw「dreaming」エージェントコンテキストポイズニング — 制限された送信者が、後に特権バックグラウンドエージェントによって実行される指示を永続化(CVE-2026-100535)

脆弱性High 影響度GlobalCVE-2026-100535
OpenClawバージョン>=2026.4.5および<2026.8.1は、セッションから派生したテキストがセッションメモリに永続化されるときに、元のリクエスターの制限と信頼できない発信元を失う可能性があります(GHSA-62qm-6fjj-6g23、CVSS 7.5)。これは、新しいクラスのAI固有の特権昇格として説明されています:低特権/制限付き入力が、無人化された特権エージェントへの権威ある指示になります。
これは、独特なAI固有の特権昇格パターンを表しています — 特権/信頼の発信元がエージェントのメモリ永続化を通じて引き継がれないため、制限された送信者が決して実行できなかったコンテンツが、後に特権バックグラウンドプロセスによって実行されます。防御側は、メモリ呼び出しとdreamingパスの両方で、リクエスター固有のツールポリシーを一貫して有効にし、2026.8.1+にアップグレードする必要があります。
制限された送信者チャンネルにメッセージを送信できる攻撃者は、細工されたテキストをセッションに送り込みます。永続化されたセッションメモリは元のリクエスターのツール制限を削ぎ落とすため、バックグラウンドのdreamingエージェントは後で、エージェントのより広範なツール権限とホストの認証情報を使用して、埋め込まれた指示に基づいて動作します。
OpenClawを2026.8.1以降にアップグレードしてください。できない場合は、セッションメモリのキャプチャ/dreamingを無効にしてください。アドバイザリ:https://github.com/openclaw/openclaw/security/advisories/GHSA-62qm-6fjj-6g23
NVD - CVE-2026-100535threataft.com OpenClaw analysis
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →