360警告:OpenClaw يحتوي على ثغرة خطيرة قد تؤدي إلى تسريب بيانات أكثر من 50 دولة تزيد عن 170000 حالة
مؤخراً، كشفت مجموعة 360 للأمان الرقمي أنها طورت نظاماً لاكتشاف الثغرات بالتعاون مع 360 وكشفت عن وجود ثغرة خطيرة في منصة OpenClaw للذكاء الاصطناعي مفتوحة المصدر؛
هذه الثغرة المعروفة باسم "MEDIA协议 Prompt 注入绕过工具权限泄露本地文件漏洞" قد تم تأكيدها رسمياً من قبل قاعدة بيانات الثغرات الأمنية الوطنية (CNNVD).
وفقاً للوثائق المعلنة، فإن الثغرة موجودة في وحدة معالجة الوسائط الأساسية لنسخة OpenClaw 2026.3.13، وتمتاز بثلاث صفات رئيسية تتمثل في انخفاض عتبة الهجوم، نطاق التأثير الواسع، ودرجة الضرر العالية.
الخطر الرئيسي للثغرة يكمن في تشغيل بروتوكول MEDIA في طبقة المعالجة بعد الإخراج، مما يتيح تجاوز التحكم في سياسات أدوات المنصة تماماً. ببساطة، حتى إذا قام وكيل بإلغاء تنشيط جميع استدعاءات الأدوات، يمكن للمهاجم تنفيذ الهجوم فقط من خلال صلاحيات أعضاء الدردشة الأساسية، وسرقة المعلومات الحساسة من الخادم.
وفقاً للتقييم، فإن نطاق تأثير هذه الثغرة واسع، حيث يشمل أكثر من 50 دولة ومنطقة حول العالم، مما يجعل أكثر من 170000 حالة يمكن الوصول إليها علنياً من OpenClaw تواجه مخاطر أمنية. حالياً، أكملت 360 بشكل مستقل التحقق من سلسلة هجوم الثغرة، وقدمت توصيات للإصلاح لمنصة OpenClaw.
اكتشاف هذه الثغرة يؤكد أيضاً استنتاج مؤسس 360، تشو هونغ يي، السابق. أي أن المسح التقليدي للثغرات في عصر الوكلاء قد أصبح غير فعال، حيث يمكن لوكلاء القراصنة الهجوم تلقائياً على مدار الساعة، مما يجعل صناعة الأمن تنتقل من الصراع بين البشر إلى الصراع غير المتكافئ بين البشر والآلات.
بناءً على ما سبق من الثغرات الأمنية، يتضح أنه مع التطور السريع لتقنية الوكلاء، فإن مخاطرها الأمنية تمتد بسرعة من طبقة النموذج إلى طبقة الواجهة، وسلسلة استدعاء المهارات وطبقة صلاحيات النظام، مما يبرز ضرورة إنشاء نظام أمان شامل بشكل عاجل.
بشكل عام، فإن التحديات الأمنية في عصر الوكلاء قد توسعت من مستوى واحد إلى كامل مجموعة التقنيات، مما يتطلب من شركات الأمان ومطوري المنصات والمستخدمين التعاون لبناء آلية أمان أكثر كفاءة، لضمان التنمية الصحية لتقنية الوكلاء.
#OpenClaw #智能体漏洞