事件经过
NVD 于 2026-09-29 发布了 CVE-2026-102807(CVSS 5.3 v3.1 / 6.0 v4.0)。OpenClaw 的 mcp.app.view 方法(不正确的授权,CWE-863)允许只读作用域的操作员通过可兑换的独立票据升级为写作用域工具执行,已在 OpenClaw 2026.9.4 中修复。
影响分析
OpenClaw 是一个个人 AI 代理网关(处理消息传递、家庭自动化和工具访问)。读写作用域混淆意味着只读授权的操作员可以触发改变状态、可能具有破坏性的 MCP 应用操作——这是防御者依赖以限制代理操作的身份作用域模型中的代理授权边界失败。
攻击途径
持有 operator.read 作用域令牌的攻击者调用 mcp.app.view 获取独立票据,然后在 MCP 应用视图端点兑换该票据以执行需要 operator.write 作用域的 MCP 工具——在未经预期授权检查的情况下执行改变状态的操作。
受影响系统
OpenClaw (npm openclaw) 2026.9.4 之前的版本
缓解措施
升级到 OpenClaw 2026.9.4+(修复提交 3bd8ec2,PR #142661;发布文档 https://docs.openclaw.ai/releases/2026.9.4)。