发生了什么:安全跟踪站 The Claw Report 8/17 将 OpenClaw npm 包新漏洞(编号 CVE-2026-26323)列入告警,建议升级依赖并审计 lockfile 与令牌;此前国家互联网应急中心(CNCERT)已发布 OpenClaw 安全应用风险提示,点名提示词注入、误删、恶意 skill 投毒与多处高中危漏洞;
360 安全云亦确认其独家发现的 OpenClaw Gateway WebSocket 无认证升级 0day(已报送 CNVD)。为什么重要:当 agent 被授予文件系统/环境变量/API 高权限,「自主执行」与安全边界的矛盾集中爆发,部署前必须做网络隔离、凭证管理与插件来源管控。
