在過去一個多月以來,資安專家一直在警告使用 OpenClaw 的潛在風險,這是一款病毒式傳播的 AI 代理工具,席捲了開發者社群。最近修復的一個漏洞,為此提供了絕佳的教訓。

OpenClaw 於去年十一月推出,目前在 Github 上擁有 347,000 顆星。它透過設計來控制使用者的電腦,並與其他應用程式和平台互動,以協助處理包括整理檔案、進行研究和線上購物等一系列任務。為了發揮作用,它需要存取盡可能多的資源。Telegram、Discord、Slack、本地和共享網路檔案、帳戶以及登入的會話,僅是其中一部分預期中的資源。一旦獲得存取權限,OpenClaw 的設計就是要像使用者一樣行動,擁有相同的廣泛權限和能力。

本週稍早,OpenClaw 開發者發布了三個高嚴重性漏洞的安全補丁。其中一個漏洞,CVE-2026-33579,根據使用的指標,其嚴重性評級為 8.1 到 9.8(滿分為 10),且有充分理由。它允許任何擁有配對權限(最低級別的權限)的使用者獲得管理員狀態。藉此,攻擊者就能控制 OpenClaw 實例所擁有的任何資源。

AI 應用程式建構商 Blink 的研究人員寫道:「實際影響非常嚴重。」「一個已經擁有 operator.pairing 範圍(在 OpenClaw 部署中最低有意義的權限)的攻擊者,可以靜默批准要求 operator.admin 範圍的裝置配對請求。一旦批准通過,攻擊裝置就對 OpenClaw 實例擁有完全的管理員存取權。不需要二次利用。除了初始配對步驟外,不需要使用者互動。」

該貼文繼續寫道:「對於將 OpenClaw 作為公司級 AI 代理平台運行的組織來說,一個被入侵的 operator.admin 裝置可以讀取所有連接的資料來源,竊取儲存在代理技能環境中的憑證,執行任意工具呼叫,並轉移到其他連接的服務。『權限提升』這個詞低估了其嚴重性:結果是完全的實例接管。」

雖然已修補,但該漏洞意味著數千個實例可能已被入侵,而使用者卻毫無察覺。

自從 OpenClaw 爆紅以來,安全專業人士一直警告,一個本質上不可靠且容易犯最基本錯誤的 LLM,獲得如此大量敏感資源的存取權限並自主行動所帶來的危險。今年稍早,一位 Meta 高管表示,他已告知團隊將 OpenClaw 排除在工作筆記型電腦之外,否則將面臨被解僱的風險。該高管認為,該工具的不可預測性可能導致在原本安全的環境中發生洩漏。其他管理者也發布了相同的指令。安全研究人員也發布了警告。

更令人擔憂的是,補丁於週日發布,但直到週二才收到正式的 CVE 列表。這意味著警覺的攻擊者有兩天的時間可以利用此漏洞,而大多數 OpenClaw 使用者還不知道需要修補。

Blink 表示,在今年稍早對暴露於網路的 135,000 個 OpenClaw 實例進行的掃描中,有 63% 的實例在沒有驗證的情況下運行,這使得主動利用漏洞的機會更大。結果是,攻擊者已經擁有獲得管理員控制所需的配對權限,而無需任何憑證。

Blink 表示:「在這些部署中,任何網路訪客都可以請求配對存取權,並在不提供使用者名稱或密碼的情況下獲得 operator.pairing 範圍。」「用於減緩 CVE-2026-33579 的驗證閘道並不存在。」

該漏洞源於 OpenClaw 在請求管理員級別配對時未能調用任何驗證。核心批准功能 src/infra/device-pairing.ts 並未檢查批准方的安全權限,以確認他們是否擁有授予請求所需的權限。只要配對請求格式正確,就會被批准。

假設已遭入侵的建議是有根據的。任何運行 OpenClaw 的人都應仔細檢查過去一週活動日誌中列出的所有 /pair 批准事件。除此之外,使用者應重新考慮他們對 OpenClaw 的使用。使用該工具可能獲得的任何效率,都可能在威脅行為者獲得網路王國的鑰匙時被抵銷。