1. 首页
  2. 事件
  3. Claw Chain:四个 OpenClaw 漏洞环环相扣,最终导致系统被接管
事件记录 · 安全漏洞

Claw Chain:四个 OpenClaw 漏洞环环相扣,最终导致系统被接管

研究人员披露了四个环环相扣的 OpenClaw 漏洞:攻击者可从恶意插件或提示注入入手,最终控制运行代理的主机。

4 月,研究人员披露了 OpenClaw 中四个串联的漏洞;Cloud Security Alliance 随后在一份研究报告中进行了分析。攻击者可以恶意插件或提示注入作为突破口,依次利用这些漏洞,最终完全控制运行代理的机器。

其中最严重的是沙箱中的竞态条件漏洞,CVSS 评分为 9.6。这一漏洞链凸显了自托管代理会集中的风险:记忆、凭据和对主机的访问权限都由网关掌控,因此只要打开一个入口,就可能解锁全部资源。

2026.4.22 版本修复了全部四个漏洞,OpenClaw 此后也接受了外部审计。运行过旧版本的用户应假定代理能够访问的密钥可能已经泄露,并立即更换。

受影响对象

早于 2026.4.22 的 OpenClaw 安装版本

经验教训: 运行当前版本的 OpenClaw,谨慎安装插件和技能,只从可信来源获取。凡是使用过早于 2026.4.22 版本的用户,都应更换智能体可能接触到的所有密钥。