脆弱性  ·  2026-06-17

OpenClaw Slack反応イベント無効通知設定バイパス — 意図しないエージェントパイプライントリガリング (CVE-2026-53851)

脆弱性Medium 影響度GlobalCVE-2026-53851
CVE-2026-53851 (CVSS 5.3 MEDIUM) 2026-06-16公開。OpenClaw 2026.5.12より前のバージョンは通知バイパスの脆弱性を含んでおり、Slack反応イベントが設定で無効化されているにもかかわらずエージェントパイプラインに入り、攻撃者が意図しないエージェント処理をトリガーできます。
重大度は低いですが、これはAIエージェントイベントパイプラインに対する設定バイパス攻撃のクラスを示しており、設定レイヤーで強制されるセキュリティ制御がイベント処理レイヤーで強制されない場合のリスクパターンで、すべてのイベント駆動型エージェントプラットフォーム向けのリスクです。
攻撃者はSlack反応イベントを送信して、反応通知が無効として設定されている場合でも意図しないエージェント処理をトリガーでき、予期しないエージェントアクションまたはリソース消費を引き起こす可能性があります。
OpenClaw < 2026.5.12 (Slack統合)
OpenClawをバージョン2026.5.12以降にアップグレードしてください。公開情報: https://github.com/openclaw/openclaw/security/advisories/GHSA-fcvx-5cxc-v5p8
出典
GitHub Security Advisory GHSA-fcvx-5cxc-v5p8NVD CVE-2026-53851
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →