news 2026/5/30 20:21:12

AI 助手OpenClaw 易遭一次点击 RCE 攻击

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
AI 助手OpenClaw 易遭一次点击 RCE 攻击

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

OpenClaw的开发人员最近修复了一个严重漏洞CVE-2026-25253。攻击者可利用该漏洞诱骗用户访问恶意网站,劫持该热门AI助手。

OpenClaw(此前被称为“Clawdbot” 和 “Moltbot”)是一款开源的自托管AI智能体,可自动执行终端命令、管理文件系统以及协调通讯应用之间的复杂工作流。

安全公司 DepthFirst 的研究员最近发现,OpenClaw 受该漏洞影响,可导致攻击者获得用户的认证令牌,从而连接到受害者的 OpenClaw 实例。该漏洞已在最近发布的版本2026.1.29中修复。

OpenClaw 公司的开发人员在一份安全公告中提到,“这是一个令牌盗取漏洞,可导致网关遭完全攻陷。它影响用户在 Control UI上经过身份认证的任何 Moltbot 部署。攻击者获得了对该网关API的操作权限,因此能够在网关主机上执行任意配置变更和代码执行。”

研究人员已详细解释了该攻击的运行流程。

攻击者只需诱骗受害者访问一个恶意网站就能启动攻击。该攻击的站点只在受害者浏览器中执行 JavaScript,获得OpenClaw 认证令牌并将其发送给攻击者。该攻击者站点还执行代码以建立与本地主机的 WebSocket 连接,通过被盗令牌启用身份验证。之后攻击者可禁用沙箱隔离,通过用户确认危险命令的执行。

由于OpenClaw 在系统上提权并获得访问数据和应用的权限,因此攻击者可获得对受害者有价值信息的访问权限并利用该 AI 助手执行任意命令并控制主机。

虽然 OpenClaw 仅诞生几个月,但这并非它首次出现的安全问题。1月下旬,Jamieson O’Reilly 演示表明威胁行动者可利用 OpenClaw 访问高度敏感信息、在主机系统上执行命令并操纵用户。思科安全研究员也从中发现了严重漏洞并提醒企业称 OpenClaw 可能是一个“安全噩梦”。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

数百个 Clawdbot 网关遭暴露,API密钥和私密聊天受影响

众多AI 编程工具存在30+漏洞,可导致数据被盗和RCE

OpenAI 编程代理中高危漏洞可用于攻击开发人员

第三方供应商导致OpenAI客户数据遭泄露

原文链接

https://www.securityweek.com/vulnerability-allows-hackers-to-hijack-openclaw-ai-assistant/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/28 22:29:26

观察世界的坐标:股市

观察世界的坐标:股市 📊 股市的几大核心板块🌍 为什么说“认识股市就能了解世界”?🏆 “股市的胜利也是自己认知的胜利”💎 总结📚 各层次核心要点详解**第一层:基础知识&#xff08…

作者头像 李华
网站建设 2026/5/28 12:08:39

19岁因戏生情,相恋20年没有结婚,40岁另嫁他人,她说:是我命不好

十九岁的邂逅如同初夏的骤雨,来得猝不及防却沁人心脾。她在片场转身时,发梢扬起的弧度恰好落进他含笑的眼眸,从此两个年轻灵魂在聚光灯下开始了长达二十年的共舞。那些在化妆间分享的盒饭,在深夜对戏时碰撞的剧本,在颁…

作者头像 李华
网站建设 2026/5/28 12:08:33

OFA视觉问答快速部署教程:3条命令启动,首次自动下载模型不卡顿

OFA视觉问答快速部署教程:3条命令启动,首次自动下载模型不卡顿 你是不是也试过部署一个视觉问答模型,结果卡在环境配置、依赖冲突、模型下载失败上?明明只是想快速验证下效果,却花了半天时间折腾环境。这次我们把所有…

作者头像 李华
网站建设 2026/5/28 23:02:59

基于单片机的火灾报警系统设计

摘 要 随着科技的不断发展,各种新技术在各行各业不断的产生以及应用。例如各种新的材料的出现,提高了制造行业的发展水平,各种新型变换器的出现提高了电力的用途以及使用效率,各种计算机技术的兴起提高了工厂自动化的程度&#x…

作者头像 李华
网站建设 2026/5/29 21:31:50

多模态 RAG:使用 AI 处理任何文件类型

原文:towardsdatascience.com/multimodal-rag-process-any-file-type-with-ai-e6921342c903 这是关于多模态 AI 的更长的系列文章中的第三篇文章。在前面的文章中,我们讨论了多模态 LLM和嵌入模型,分别。在这篇文章中,我们将结合这…

作者头像 李华
网站建设 2026/5/28 12:08:36

AI应用架构师的AI评估系统:卓越成果解析

AI应用架构师的AI评估系统:卓越成果解析 标题选项(3-5个) 《AI应用架构师必备:AI评估系统设计与卓越成果拆解》《从0到1构建AI评估系统:让你的架构成果“可量化、可证明”》《AI评估系统实战:揭秘AI应用架…

作者头像 李华