🔥36氪•較早收集於 31m
OpenClaw:27萬裸奔與卸載服務興起
💡27萬暴露 OpenClaw 代理警示開發者病毒式 AI 工具部署陷阱。(28字元)
⚡ 30-Second TL;DR
有什麼變化
上門 OpenClaw 卸載服務定價 20-299 元人民幣,因安全與成本疑慮。
為什麼重要
暴露 AI 代理快速部署風險,促進行業強化安全實務。助長中國 AI 熱潮,推升 MiniMax 等相關股價。
下一步行動
掃描 OpenClaw 部署暴露的 18789 埠,並立即新增防火牆與認證。
誰應關注:Developers & AI Engineers
關鍵要點
- •上門 OpenClaw 卸載服務定價 20-299 元人民幣,因安全與成本疑慮。
- •27 萬 OpenClaw 實例未經防火牆或認證暴露於 18789 埠。
- •維護者警告非命令列使用者部署過於危險。
- •MiniMax 股價漲 22% 至 1220 港元,因 OpenClaw 支持自 IPO 漲 6.4 倍。
🧠 深度解析
背景與延伸:來自公開資料,非原文內容。引用 8 個來源。
🔑 增強重點摘要
- •OpenClaw 前身為 Clawdbot,早期的版本稱為 Moltbot,為開源 AI 助理框架,主要運行於 macOS,並整合多種訊息服務與系統級功能。[1]
- •SonicWall 發現 CVE-2026-25253 漏洞(CVSS 8.8),允許未認證攻擊者透過惡意連結竊取認證令牌,進而實現遠端程式碼執行,影響 2026.1.29 之前版本。[1][2][3][4]
- •OpenClaw 閘道預設無認證,憑證以明文儲存於設定檔,ClawHub 技能市場有 283 個技能暴露敏感憑證,且遭資訊竊取軟體如 RedLine 針對。[2]
- •除 CVE-2026-25253 外,還有 CVE-2026-24763(Docker 沙箱命令注入)和 CVE-2026-25593(WebSocket API 命令注入)等漏洞,均於 2026.1.29 前版本修復。[5][7]
🛠️ 技術深入
- •OpenClaw 透過 WebSocket 閘道與 AI 代理互動,預設暴露於 18789 埠,無來源檢查,允許跨來源攻擊。[1][3]
- •CVE-2026-25253 攻擊流程:攻擊者製作惡意 chat?gatewayUrl=ws://evil.com 連結,使用者點擊後 applySettingsFromUrl() 儲存惡意 URL,OpenClaw 發送包含認證令牌的連線框架予攻擊者伺服器。[1][3]
- •CVE-2026-24763:Docker 沙箱因不安全處理 PATH 環境變數導致命令注入,影響容器內命令執行。[5]
- •CVE-2026-25593:未認證本地客戶端經 Gateway WebSocket API 設定惡意 cliPath,後續命令探索時注入並以閘道使用者權限執行。[7]
🔮 前景展望AI analysis grounded in cited sources
⏳ 時間線
2026-01
OpenClaw 快速流行,出現多個 CVE 漏洞如 2026-25253、24763、25593
2026-02
SonicWall 及深度優先研究團隊揭露 CVE-2026-25253 認證令牌竊取導致 RCE
2026-03
版本 2026.1.29 修復主要漏洞,NVD 及安全廠商發布詳細報告
📎 來源 (8)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
- sonicwall.com — Openclaw Auth Token Theft Leading to Rce Cve 2026 25253
- pacgenesis.com — Openclaw Security Risks What Security Teams Need to Know About AI Agents Like Openclaw in 2026
- hackers-arise.com — Cve 2026 25253 How Malicious Links Can Steal Authentication Tokens and Compromise Openclaw AI Systems
- runzero.com — Openclaw
- nvd.nist.gov — Cve 2026 24763
- flypix.ai — Openclaw Security Guide
- sentinelone.com — Cve 2026 25593
- darkreading.com — Critical Openclaw Vulnerability AI Agent Risks
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: 36氪 ↗
每週 AI 簡報
每週一封,可隨時退訂。