ตรวจสอบข้อมูลเมื่อ 29 กันยายน 2026
ฉบับภาษา: ไทย
AgentDots
คู่มือข้อมูลเอเจนต์ AI ส่วนบุคคล
  1. หน้าแรก
  2. เหตุการณ์
  3. Claw Chain: ช่องโหว่ OpenClaw สี่จุดต่อเนื่องกันจนยึดระบบได้
บันทึกเหตุการณ์ · ข้อบกพร่องด้านความปลอดภัย

Claw Chain: ช่องโหว่ OpenClaw สี่จุดต่อเนื่องกันจนยึดระบบได้

นักวิจัยเปิดเผยช่องโหว่ OpenClaw สี่จุดที่เชื่อมต่อกันเป็นทอด ๆ โดยเริ่มจากปลั๊กอินอันตรายหรือ prompt ที่ถูกแทรก และลงท้ายด้วยผู้โจมตีเข้าควบคุมเครื่องที่รันเอเจนต์

เมื่อเดือนเมษายน นักวิจัยเปิดเผยช่องโหว่สี่จุดใน OpenClaw ที่เชื่อมโยงกันเป็นทอด ๆ ซึ่งต่อมาได้รับการวิเคราะห์ในบันทึกวิจัยของ Cloud Security Alliance ผู้โจมตีอาจเริ่มจากปลั๊กอินที่ฝังอันตรายไว้ หรือ prompt ที่ถูกแทรก แล้วเชื่อมช่องโหว่ตามลำดับจนเข้าควบคุมเครื่องที่รันเอเจนต์ได้ทั้งหมด

จุดเชื่อมโยงที่ร้ายแรงที่สุดคือ race condition ในแซนด์บ็อกซ์ ซึ่งได้คะแนน 9.6 ตามมาตราส่วน CVSS ช่องโหว่ชุดนี้แสดงให้เห็นว่าเหตุใดเอเจนต์ที่โฮสต์เองจึงรวมความเสี่ยงไว้มาก: หน่วยความจำ ข้อมูลรับรอง และสิทธิ์เข้าถึงเครื่อง ล้วนอยู่ที่เกตเวย์ ช่องทางเจาะเข้ามาเพียงช่องเดียวจึงอาจเปิดทางให้เข้าถึงทุกอย่าง

เวอร์ชัน 2026.4.22 แก้ไขช่องโหว่ทั้งสี่จุดแล้ว และหลังจากนั้น OpenClaw ก็ผ่านการตรวจสอบจากภายนอก ผู้ที่ใช้เวอร์ชันเก่ากว่านี้ควรถือว่าคีย์ใด ๆ ที่เอเจนต์เข้าถึงได้อาจถูกเปิดเผยแล้ว และเปลี่ยนคีย์เหล่านั้น

ผู้ได้รับผลกระทบ

การติดตั้ง OpenClaw ที่เก่ากว่า 2026.4.22

บทเรียน: ใช้ OpenClaw รุ่นปัจจุบัน และติดตั้งปลั๊กอินกับสกิลเท่าที่จำเป็น โดยเลือกจากแหล่งที่คุณไว้วางใจเท่านั้น หากเคยใช้รุ่นก่อน 2026.4.22 ให้เปลี่ยนคีย์ทุกตัวที่เอเจนต์อาจเข้าถึงได้

แหล่งข้อมูล