何が起きたか
NVDは2026年9月26日にOpenClawの多数のセキュリティアドバイザリのクラスターを公開した(GHSA-rrxp-5mx8-mvhh、GHSA-8xxh-v4vc-qvm4、GHSA-p3h6-v2h4-36q2、その他MCP設定永続化、sandbox.tools.deny迂回、Codexアプリサーバーツールポリシー迂回、チャネル許可リスト迂回、メモリ/ドリーミングのオーナーチェック欠落、メモリツールポリシー保持をカバーする約20件)。すべては、信頼できない外部チャネルを強力なホストレベルツールに接続するエージェントゲートウェイにおける、オーナーのみ/送信者ごとの認可とサンドボックスポリシーの不完全な適用に起因する。
なぜ重要か
OpenClawは、公開チャット/音声チャネルからのメッセージをホスト上のファイル、シェル、ブラウザ、cronアクションに変換する、標準的な「独自エージェント持込」ゲートウェイである。このバッチは、非オーナーのリモートコーラー(またはプロンプトで誘導されたエージェント)がオーナーのみ/サンドボックス拒否の機能に到達できる複数の独立した経路を示している — 展開全体にわたって実際のRCE/認証情報露出の可能性を伴うエージェント認可迂回のクラスターである。
攻撃経路
代表的なベクター:(100544) インバウンドコールポリシーによって受け入れられたリモート音声コーラーが、発信者ID/非オーナーステータスが伝播されないためオーナーのみのツールを駆動する。(100580) モデル向けcronツールでの混合ケースのペイロードがシェル実行ガードを迂回し、攻撃者が選択したコマンドをゲートウェイプロセスユーザーとして永続化する。(100567) リモートCDPホスト名検証におけるチェック・アンド・ユースのDNSギャップにより、ループバック/プライベート/メタデータアドレスへのDNSリバインディングSSRFが可能になる。
影響を受けるシステム
OpenClaw — npmパッケージ 'openclaw' およびチャネルパッケージ。問題に応じて2026.7.1 / 2026.8.1 / 2026.9.2で修正。
緩和策
openclawを2026.8.1にアップグレード(チャネルパッケージも2026.8.1に。Discord音声レースは2026.9.2で修正)。未使用の場合はドリーミング/メモリリコールを無効化。MCP stdio設定(/mcp set)をオーナーのみに制限。ホスト名ベースのリモートCDPエンドポイントを無効化するか、ピン留め/信頼する。