何が起きたか
OpenClawバージョン>=2026.4.5および<2026.8.1は、セッションから派生したテキストがセッションメモリに永続化されるときに、元のリクエスターの制限と信頼できない発信元を失う可能性があります(GHSA-62qm-6fjj-6g23、CVSS 7.5)。これは、新しいクラスのAI固有の特権昇格として説明されています:低特権/制限付き入力が、無人化された特権エージェントへの権威ある指示になります。
なぜ重要か
これは、独特なAI固有の特権昇格パターンを表しています — 特権/信頼の発信元がエージェントのメモリ永続化を通じて引き継がれないため、制限された送信者が決して実行できなかったコンテンツが、後に特権バックグラウンドプロセスによって実行されます。防御側は、メモリ呼び出しとdreamingパスの両方で、リクエスター固有のツールポリシーを一貫して有効にし、2026.8.1+にアップグレードする必要があります。
攻撃経路
制限された送信者チャンネルにメッセージを送信できる攻撃者は、細工されたテキストをセッションに送り込みます。永続化されたセッションメモリは元のリクエスターのツール制限を削ぎ落とすため、バックグラウンドのdreamingエージェントは後で、エージェントのより広範なツール権限とホストの認証情報を使用して、埋め込まれた指示に基づいて動作します。
緩和策
OpenClawを2026.8.1以降にアップグレードしてください。できない場合は、セッションメモリのキャプチャ/dreamingを無効にしてください。アドバイザリ:https://github.com/openclaw/openclaw/security/advisories/GHSA-62qm-6fjj-6g23