漏洞  ·  2026-09-27

OpenClaw 'dreaming'代理上下文投毒——受限发送者持久化的指令后被特权后台代理执行(CVE-2026-100535)

漏洞High 影响GlobalCVE-2026-100535
OpenClaw版本>=2026.4.5且<2026.8.1在会话派生文本被持久化到会话内存时,可能丢失原始请求者的限制和不可信来源信息(GHSA-62qm-6fjj-6g23,CVSS 7.5)。这被描述为一类新型AI特定权限提升:低权限/受限输入成为无人值守特权代理的权威指令。
代表了一种独特的AI特定权限提升模式——权限/信任来源信息未通过代理内存持久化传递,因此受限发送者永远无法执行的内容后来被特权后台进程执行。防御者应在内存召回和dreaming路径中一致地启用请求者特定工具策略,并升级至2026.8.1+。
能够向受限发送者渠道发送消息的攻击者将精心构造的文本注入会话;由于持久化的会话内存剥离了原始请求者的工具限制,后台dreaming代理随后以代理更广泛的工具权限和主机的凭据执行嵌入的指令。
将OpenClaw升级至2026.8.1或更高版本;如无法升级,禁用会话内存捕获/dreaming。公告:https://github.com/openclaw/openclaw/security/advisories/GHSA-62qm-6fjj-6g23
NVD - CVE-2026-100535threataft.com OpenClaw analysis
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →