漏洞  ·  2026-09-27

OpenClaw AI代理网关:批量披露20+个CVE——沙箱逃逸、执行审批和仅所有者授权绕过(CVE-2026-100544及其系列)

漏洞High 影响GlobalCVE-2026-100544
2026.7.1/2026.8.1之前的版本在网关、语音通话、MCP桥接、定时任务和浏览器工具组件中存在大量授权和沙箱缺陷。2026-09-25/26发布了十多个GitHub安全公告(GHSA-rrxp-5mx8-mvhh、GHSA-ghpx-6xwq-2w4w、GHSA-wwx7-573h-pqwc、GHSA-hpg5-cq3m-phqp、GHSA-9x88-f7rh-4c83等)。更早的(2026年4月)'Claw Chain'系列将四个CVE串联成CVSS 9.6的沙箱逃逸,而ClawHub技能注册表供应链攻击活动向800多个技能投放了恶意软件。
这是该时间窗口内最大的单一厂商AI代理漏洞批次。在典型部署中,代理对文件、Shell、浏览器和连接服务具有提升的访问权限;这些是针对代理的授权绕过,使远程语音呼叫者、非所有者渠道发送者或受提示诱导的沙箱代理能够达到所有者级工具权限——读取文件/密钥、执行命令并控制连接的服务。升级至>=2026.8.11,限制代理权限,审计已安装的ClawHub技能,并将外部渠道呼叫者视为不可信。
存在多个不同向量:(1)经典入站语音呼叫启动配置的代理时不传递呼叫者身份,导致仅所有者工具过滤失败开放(CVE-2026-100544,CVSS 8.8);(2)操作员/执行审批策略可被绕过(CVE-2026-100561、CVE-2026-100552、CVE-2026-100580、CVE-2026-100599);(3)非所有者外部渠道发送者可持久化以OpenClaw进程权限运行的stdio MCP命令(/mcp set — CVE-2026-100596)或安装恶意Codex插件(CVE-2026-100587);(4)模型可见的呼叫者可读取/执行无所有者定时任务和存储的密钥(CVE-2026-100568);(5)浏览器工具沙箱绕过使沙箱会话能够访问配对节点主机浏览器操作(CVE-2026-100589);(6)CDP主机名处理中的DNS重绑定/TOCTOU漏洞(CVE-2026-100567、CVE-2026-100584)。
将OpenClaw/openclaw升级至2026.8.11或更高版本(修复覆盖2026.7.1–2026.8.11);在修补前禁用入站呼叫;如怀疑有任何泄露,轮换凭据。公告:https://github.com/openclaw/openclaw/security/advisories
GitHub OpenClaw security advisory (voice-call, CVE-2026-100544)threataft.com OpenClaw mass disclosure analysisNVD - CVE-2026-100544
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →