脆弱性  ·  2026-09-27

OpenClawエージェントゲートウェイの認可/サンドボックス迂回バッチ:音声通話のオーナー信頼漏洩、cronツールRCE、CDP DNSリバインディングSSRF(CVE-2026-100544 / 100580 / 100567)

脆弱性High 影響度Global
NVDは2026年9月26日にOpenClawの多数のセキュリティアドバイザリのクラスターを公開した(GHSA-rrxp-5mx8-mvhh、GHSA-8xxh-v4vc-qvm4、GHSA-p3h6-v2h4-36q2、その他MCP設定永続化、sandbox.tools.deny迂回、Codexアプリサーバーツールポリシー迂回、チャネル許可リスト迂回、メモリ/ドリーミングのオーナーチェック欠落、メモリツールポリシー保持をカバーする約20件)。すべては、信頼できない外部チャネルを強力なホストレベルツールに接続するエージェントゲートウェイにおける、オーナーのみ/送信者ごとの認可とサンドボックスポリシーの不完全な適用に起因する。
OpenClawは、公開チャット/音声チャネルからのメッセージをホスト上のファイル、シェル、ブラウザ、cronアクションに変換する、標準的な「独自エージェント持込」ゲートウェイである。このバッチは、非オーナーのリモートコーラー(またはプロンプトで誘導されたエージェント)がオーナーのみ/サンドボックス拒否の機能に到達できる複数の独立した経路を示している — 展開全体にわたって実際のRCE/認証情報露出の可能性を伴うエージェント認可迂回のクラスターである。
代表的なベクター:(100544) インバウンドコールポリシーによって受け入れられたリモート音声コーラーが、発信者ID/非オーナーステータスが伝播されないためオーナーのみのツールを駆動する。(100580) モデル向けcronツールでの混合ケースのペイロードがシェル実行ガードを迂回し、攻撃者が選択したコマンドをゲートウェイプロセスユーザーとして永続化する。(100567) リモートCDPホスト名検証におけるチェック・アンド・ユースのDNSギャップにより、ループバック/プライベート/メタデータアドレスへのDNSリバインディングSSRFが可能になる。
OpenClaw — npmパッケージ 'openclaw' およびチャネルパッケージ。問題に応じて2026.7.1 / 2026.8.1 / 2026.9.2で修正。
openclawを2026.8.1にアップグレード(チャネルパッケージも2026.8.1に。Discord音声レースは2026.9.2で修正)。未使用の場合はドリーミング/メモリリコールを無効化。MCP stdio設定(/mcp set)をオーナーのみに制限。ホスト名ベースのリモートCDPエンドポイントを無効化するか、ピン留め/信頼する。
NVD — CVE-2026-100544 (voice-call authorization bypass)NVD — CVE-2026-100580 (cron tool RCE)NVD — CVE-2026-100567 (CDP DNS rebinding SSRF)VulnCheck — OpenClaw advisory index
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →