AI++
动态约 2 分钟读完mtvccc.com

OpenClaw 安全告警升级:CNCERT 发风险提示,360 确认独家发现 Gateway 0day

发生了什么:安全跟踪站 The Claw Report 8/17 将 OpenClaw npm 包新漏洞(编号 CVE-2026-26323)列入告警,建议升级依赖并审计 lockfile 与令牌;此前国家互联网应急中心(CNCERT)已发布 OpenClaw 安全应用风险提示,点名提示词注入、误删、恶意 skill 投毒与多处高中危漏洞;360 安全云亦确认其独家发现的 OpenClaw Gateway WebSocket 无认证升级 0day(已报送 CNVD)。为什么重要:当 agent 被授予文件系统/环境变量/API 高权限,「自主执行」与安全边界的矛盾集中爆发,部署前必须做网络隔离、凭证管理与插件来源管控。

快速要点

AI++ 提炼
  1. 发生了什么:安全跟踪站 The Claw Report 8/17 将 OpenClaw npm 包新漏洞(编号 CVE-2026-26323)列入告警,建议升级依赖并审计 lockfile 与令牌
  2. 此前国家互联网应急中心(CNCERT)已发布 OpenClaw 安全应用风险提示,点名提示词注入、误删、恶意 skill 投毒与多处高中危漏洞
  3. 360 安全云亦确认其独家发现的 OpenClaw Gateway WebSocket 无认证升级 0day(已报送 CNVD)
  4. 为什么重要:当 agent 被授予文件系统/环境变量/API 高权限,「自主执行」与安全边界的矛盾集中爆发,部署前必须做网络隔离、凭证管理与插件来源管控

内容详述

发生了什么:安全跟踪站 The Claw Report 8/17 将 OpenClaw npm 包新漏洞(编号 CVE-2026-26323)列入告警,建议升级依赖并审计 lockfile 与令牌;此前国家互联网应急中心(CNCERT)已发布 OpenClaw 安全应用风险提示,点名提示词注入、误删、恶意 skill 投毒与多处高中危漏洞;

360 安全云亦确认其独家发现的 OpenClaw Gateway WebSocket 无认证升级 0day(已报送 CNVD)。为什么重要:当 agent 被授予文件系统/环境变量/API 高权限,「自主执行」与安全边界的矛盾集中爆发,部署前必须做网络隔离、凭证管理与插件来源管控。

M
打开原文