AI 安全🔥8.0

“龙虾”来袭,绿盟科技三位一体防御体系,让网络告别 “裸奔” 风险

嘶吼·2026/4/8 08:38:22🔗 原文

📋总体概括

本地优先AI Agent平台OpenClaw(俗称「龙虾」)因支持15+通信平台、多模型调用与自主任务执行而全球爆火,但安全风险迅速暴露:发布两个月即出现首个高危CVE,目前已收录9个CVE,CISA纳入跟踪。其中CVE-2026-25253跨站WebSocket劫持漏洞CVSS达8.8可一键RCE,ClawJacked漏洞可零交互接管Agent。工信部于2026年3月8日发布安全风险预警,绿盟科技针对其权限失控等五大痛点提出三位一体防御体系。

⚡关键信息

  • ▸OpenClaw发布仅2个月即出现首个高危CVE,目前已收录9个CVE并纳入CISA漏洞跟踪
  • ▸CVE-2026-25253跨站WebSocket劫持漏洞CVSS评分8.8,即便绑定localhost也可实现一键RCE
  • ▸ClawJacked漏洞可让攻击者零交互完全接管Agent,暴露AI Agent系统性安全债务
  • ▸OpenClaw默认获取全磁盘访问、Shell与浏览器控制等超级权限,违反最小权限原则
  • ▸工信部2026年3月8日发布openclaw安全风险预警通报,绿盟推出三位一体防御体系

🔥犀利点评

OpenClaw本质是把执行权连同全盘权限一起交给一个接受自然语言指令的进程,攻击面等于主动放大了一个量级。两个月出高危、三个月惊动工信部,这不是工具的小毛病,而是Agent架构没设计安全边界就被市场推着狂奔的必然结果。企业该做的不是等补丁,而是把Agent当最高危资产做隔离与权限收敛,否则所谓自动化就是自动化地卖掉自家网络。

本文由本站自动聚合,以下为原始来源:前往 嘶吼 阅读全文 →