事件经过
NVD于2026年9月26日发布了大量OpenClaw安全公告(GHSA-rrxp-5mx8-mvhh、GHSA-8xxh-v4vc-qvm4、GHSA-p3h6-v2h4-36q2,另有约20个涵盖MCP配置持久化、sandbox.tools.deny绕过、Codex应用服务器工具策略绕过、频道允许列表绕过、内存/梦境所有者检查缺失和内存工具策略保留)。所有问题均源于在将不受信任外部频道与强大主机级工具连接的智能体网关中,所有者专用/按发送者授权和沙箱策略执行不完整。
影响分析
OpenClaw是一个典型的“自带智能体”网关,将来自公共聊天/语音频道的消息转换为主机上的文件、shell、浏览器和cron操作。该批次展示了非所有者远程调用者(或提示操控的智能体)可达到所有者专用或沙箱拒绝能力的多种独立方式——一系列跨部署的智能体授权绕过,具有真实的RCE/凭据暴露潜力。
攻击途径
代表性向量:(100544) 被入站呼叫策略接纳的远程语音调用者驱动所有者专用工具,因为调用者身份/非所有者状态未被传播;(100580) 模型面向的cron工具中的混合大小写载荷绕过shell执行防护,并将攻击者选择的命令以网关进程用户身份持久化;(100567) 远程CDP主机名验证中的检查后使用DNS间隙实现DNS重绑定SSRF至回环/私有/元数据地址。
受影响系统
OpenClaw——npm包“openclaw”及频道包;根据具体问题,已在2026.7.1 / 2026.8.1 / 2026.9.2中修复。
缓解措施
将openclaw升级至2026.8.1(频道包升级至2026.8.1;Discord语音竞态在2026.9.2中修复)。在未使用处禁用梦境/记忆回忆;将MCP stdio配置(/mcp set)限制为所有者;禁用基于主机名的远程CDP端点或对其固定/信任。