무슨 일이 있었나
NVD는 2026-09-26에 대규모 OpenClaw 보안 권고 클러스터를 게시했습니다(GHSA-rrxp-5mx8-mvhh, GHSA-8xxh-v4vc-qvm4, GHSA-p3h6-v2h4-36q2, plus MCP 구성 지속성, sandbox.tools.deny 우회, Codex 앱 서버 도구 정책 우회, 채널 허용 목록 우회, 메모리/드리밍 소유자 확인 공백, 메모리 도구 정책 유지에 관한 약 20개 이상). 모든 것은 신뢰할 수 없는 외부 채널을 강력한 호스트 수준 도구에 연결하는 에이전트 게이트웨이에서 소유자 전용/발신자별 권한 부여 및 샌드박스 정책의 불완전한 시행에서 비롯됩니다.
왜 중요한가
OpenClaw는 공개 채팅/음성 채널의 메시지를 호스트의 파일, 셸, 브라우저 및 cron 작업으로 변환하는 전형적인 '자체 에이전트 가져오기' 게이트웨이입니다. 이 배치는 소유자가 아닌 원격 호출자(또는 프롬프트로 조종되는 에이전트)가 소유자 전용 또는 샌드박스 금지 기능에 도달할 수 있는 여러 독립적인 방법을 보여줍니다 — 배포 전반에 걸쳐 실제 RCE/자격 증명 노출 가능성이 있는 에이전트 권한 부여 우회 클러스터입니다.
공격 경로
대표적인 벡터: (100544) 인바운드 통화 정책에 의해 수락된 원격 음성 호출자가 호출자 신원/비소유자 상태가 전파되지 않아 소유자 전용 도구를 구동합니다; (100580) 모델 대상 cron 도구의 혼합 대소문자 페이로드가 셸 실행 가드를 우회하고 공격자가 선택한 명령을 게이트웨이 프로세스 사용자 권한으로 유지합니다; (100567) 원격 CDP 호스트 이름 검증의 확인-후-사용 DNS 공백으로 루프백/프라이빗/메타데이터 주소에 대한 DNS 리바인딩 SSRF가 가능합니다.
영향받는 시스템
OpenClaw — npm 패키지 'openclaw' 및 채널 패키지; 문제에 따라 2026.7.1 / 2026.8.1 / 2026.9.2에서 수정.
완화 방안
openclaw를 2026.8.1로 업그레이드(채널 패키지도 2026.8.1로; Discord 음성 경합은 2026.9.2에서 수정). 사용하지 않는 경우 드리밍/메모리 리콜 비활성화; MCP stdio 구성을 소유자로 제한(/mcp set); 호스트 이름 기반 원격 CDP 엔드포인트 비활성화 또는 고정/신뢰.