事件经过
OpenClaw版本>=2026.4.5且<2026.8.1在会话派生文本被持久化到会话内存时,可能丢失原始请求者的限制和不可信来源信息(GHSA-62qm-6fjj-6g23,CVSS 7.5)。这被描述为一类新型AI特定权限提升:低权限/受限输入成为无人值守特权代理的权威指令。
影响分析
代表了一种独特的AI特定权限提升模式——权限/信任来源信息未通过代理内存持久化传递,因此受限发送者永远无法执行的内容后来被特权后台进程执行。防御者应在内存召回和dreaming路径中一致地启用请求者特定工具策略,并升级至2026.8.1+。
攻击途径
能够向受限发送者渠道发送消息的攻击者将精心构造的文本注入会话;由于持久化的会话内存剥离了原始请求者的工具限制,后台dreaming代理随后以代理更广泛的工具权限和主机的凭据执行嵌入的指令。
缓解措施
将OpenClaw升级至2026.8.1或更高版本;如无法升级,禁用会话内存捕获/dreaming。公告:https://github.com/openclaw/openclaw/security/advisories/GHSA-62qm-6fjj-6g23