何が起きたか
system.runの環境変数サニタイザーは多くの危険な変数をブロックしますが、GIT_CONFIG_*、DOTNET_STARTUP_HOOKS、JAVA_TOOL_OPTIONSを省略しています。これらにより、許可リストに登録されたバイナリが攻撃者制御コードをロードでき、承認されたツール実行が完全なコード実行になります。不完全なサニタイザーはExecEnvSanitizer.csで確認できます。
なぜ重要か
エージェントオーケストレーションプラットフォームは、エージェントが実行できるシェルコマンドをゲートします。このバイパスは、他の方法では安全なツールでの環境変数駆動コードローディングを悪用してその許可リストを無効化します。これは古典的なエージェントコード実行エスケープであり、複数ノードをチェーンするゲートウェイにも影響します。
攻撃経路
ゲートウェイまたはエージェントアクセスを持つ攻撃者は、system.run機能を介して起動される許可リスト登録ツール(git、dotnet、java)に攻撃者制御のGIT_CONFIG_*、DOTNET_STARTUP_HOOKS、またはJAVA_TOOL_OPTIONS環境変数を供給します。ツールは攻撃者制御のコード/設定をロードし、ノード上で実行します。
影響を受けるシステム
OpenClaw Windows Node 2026.7.1以前
緩和策
OpenClaw Windows Nodeを2026.7.1以降にアップグレードしてください。