취약점  ·  2026-09-27

OpenClaw AI 에이전트 게이트웨이: 20개 이상의 CVE 대규모 공개 — 샌드박스 탈출, 실행 승인 및 소유자 전용 권한 부여 우회 (CVE-2026-100544 및 클러스터)

취약점High 영향도GlobalCVE-2026-100544
2026.7.1/2026.8.1 이전 버전에는 게이트웨이, 음성 통화, MCP 브리지, cron 및 브라우저 도구 구성 요소 전반에 걸쳐 수많은 권한 부여 및 샌드박싱 결함이 포함되어 있었습니다. 2026-09-25/26에 10개 이상의 GitHub 보안 권고가 게시되었습니다 (GHSA-rrxp-5mx8-mvhh, GHSA-ghpx-6xwq-2w4w, GHSA-wwx7-573h-pqwc, GHSA-hpg5-cq3m-phqp, GHSA-9x88-f7rh-4c83 등). 이전 (2026년 4월) 'Claw Chain' 세트는 4개의 CVE를 연결하여 CVSS 9.6 샌드박스 탈출을 가능하게 했으며, ClawHub 스킬 레지스트리 공급망 캠페인은 800개 이상의 스킬에 악성 코드를 전달했습니다.
이 기간 동안 단일 공급업체의 AI 에이전트 취약점 배치 중 가장 큰 규모입니다. 일반적인 배포에서 에이전트는 파일, 셸, 브라우저 및 연결된 서비스에 대한 상승된 액세스 권한을 가지고 있습니다; 이는 원격 음성 발신자, 비소유자 채널 발신자 또는 프롬프트된 샌드박스 에이전트가 소유자 수준의 도구 권한에 도달할 수 있게 하는 에이전트 대상 권한 부여 우회입니다 — 파일/비밀번호 읽기, 명령 실행 및 연결된 서비스 제어. >=2026.8.11로 업그레이드하고, 에이전트 권한을 제한하며, 설치된 ClawHub 스킬을 감사하고, 외부 채널 발신자를 신뢰할 수 없는 것으로 취급하십시오.
몇 가지 별개의 벡터: (1) 기존 인바운드 음성 통화는 발신자 ID를 전파하지 않고 구성된 에이전트를 실행하므로 소유자 전용 도구 필터링이 실패하여 열립니다 (CVE-2026-100544, CVSS 8.8); (2) 운영자/실행 승인 정책을 우회할 수 있습니다 (CVE-2026-100561, CVE-2026-100552, CVE-2026-100580, CVE-2026-100599); (3) 비소유자 외부 채널 발신자는 OpenClaw 프로세스 권한으로 실행되는 stdio MCP 명령을 유지할 수 있습니다 (/mcp set — CVE-2026-100596) 또는 악성 Codex 플러그인을 설치할 수 있습니다 (CVE-2026-100587); (4) 모델에 보이는 발신자는 소유자 없는 cron 작업 및 저장된 비밀번호를 읽고 실행할 수 있습니다 (CVE-2026-100568); (5) 브라우저 도구 샌드박스 우회로 샌드박스된 세션이 페어링된 노드 호스트 브라우저 작업에 도달할 수 있습니다 (CVE-2026-100589); (6) CDP 호스트 이름 처리의 DNS 리바인딩/TOCTOU 격차 (CVE-2026-100567, CVE-2026-100584).
OpenClaw/openclaw를 2026.8.11 이상으로 업그레이드하십시오 (수정 사항은 2026.7.1–2026.8.11에 걸쳐 있음); 패치될 때까지 인바운드 통화를 비활성화하십시오; 노출이 의심되는 경우 자격 증명을 교체하십시오. 권고: https://github.com/openclaw/openclaw/security/advisories
GitHub OpenClaw security advisory (voice-call, CVE-2026-100544)threataft.com OpenClaw mass disclosure analysisNVD - CVE-2026-100544
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →