零交互高危漏洞曝光:开源AI Agent框架OpenClaw曾存在严重本地接管风险
Oasis Security研究人员披露,OpenClaw(前称Clawdbot/MoltBot)——GitHub上增长最快的开源AI Agent框架之一——存在一个零交互(zero-interaction)高危漏洞。攻击者通过恶意网站即可在开发者毫无察觉的情况下,静默完全控制本地运行的AI Agent,无需任何插件、用户点击或确认。

该框架在短短几天内收获超10万星标,已成为数千开发者的个人AI助手。它在本地笔记本电脑上运行,拥有对消息应用、日历、开发工具、本地文件系统甚至shell命令的深度访问权限——这也正是漏洞破坏力惊人的根源。
攻击原理详解:浏览器直达本地WebSocket网关
OpenClaw核心依赖一个绑定localhost的WebSocket网关,作为所有节点(macOS app、iOS设备、其他机器)的协调中枢。网关支持系统命令执行、文件读写、联系人访问等高危能力。
攻击链极其简单且隐蔽:
- 开发者在任意浏览器中访问恶意/被入侵网站(甚至是正常网站被注入恶意JS)
- 页面JavaScript向localhost上的OpenClaw网关发起WebSocket连接 (现代浏览器允许对环回地址的跨域WebSocket请求)
- 脚本以极高频率(每秒数百次)暴力破解网关密码 (关键缺陷:本地连接完全豁免速率限制、失败尝试不记录、不封禁)
- 破解成功后,脚本自动注册为“受信任节点” (本地来源配对无需用户确认)
- 攻击者瞬间获得Agent的完整管理员权限


三个致命设计失误叠加导致漏洞:
- 假设本地主机连接天然可信
- 假设浏览器无法向本地服务发起有效请求
- 假设环回地址流量无需速率限制
这些假设在2026年的浏览器环境中全部失效。
攻击者获得权限后能做什么?
一旦接管,远程攻击者可直接命令AI Agent:
- 搜索Slack/Discord历史,提取API密钥、Token
- 读取私人邮件、聊天记录
- 从连接设备批量窃取源代码、设计稿、财务文档
- 执行任意shell命令(如安装后门、横向移动)
对重度集成OpenClaw的开发者而言,这相当于浏览器标签页导致整台工作站静默沦陷,且无任何明显迹象。
OpenClaw典型仪表盘界面(已修复版本示例)
安全加固与AI Agent治理建议
Oasis Security提供了完整PoC演示,OpenClaw团队在24小时内发布补丁(版本2026.2.25及以上),响应速度令人称赞。
立即行动清单:
- 升级OpenClaw至最新版本(2026.2.25+)
- 扫描所有开发者设备(包括影子IT),确认无旧版实例
- 审计并撤销Agent持有的高危凭证(API Key、SSH密钥、数据库访问)
- 实施严格的AI Agent身份治理:与人类账户和服务账户同等对待(MFA、最小权限、定期轮换、监控)
- 考虑在网关层强制启用强密码 + 速率限制(即使本地),或切换到仅限Unix socket的通信模式
AI Agent正以前所未有的速度融入开发者日常,但“本地特权 + 广泛集成”的组合也带来了全新的攻击面。开源项目的快速迭代是优势,同时也要求用户保持高度警惕——及时更新 + 最小权限仍是当前最有效的防护策略。
(内容基于Oasis Security公开报告及OpenClaw官方补丁公告整理)
更多推荐



所有评论(0)