360预警:OpenClaw esiste una vulnerabilità critica che potrebbe causare la fuga di dati di oltre 170.000 istanze in più di 50 paesi
Recentemente, il gruppo 360 Digital Security ha rivelato che il suo sistema di scoperta delle vulnerabilità collaborativo a più agenti, sviluppato internamente, ha trovato una vulnerabilità critica nella piattaforma di agenti AI open source OpenClaw;
Questa vulnerabilità, denominata "MEDIA protocol Prompt injection bypass tool permission leak local file vulnerability", è stata ufficialmente confermata dal National Information Security Vulnerability Database (CNNVD).
Secondo i documenti rilasciati, la vulnerabilità esiste nel modulo centrale di elaborazione media della versione 2026.3.13 di OpenClaw, e presenta tre principali caratteristiche: soglia di attacco bassa, ampia portata d'impatto e grave livello di danno.
Il rischio principale della vulnerabilità risiede nel fatto che il protocollo MEDIA opera nel layer di post-elaborazione dell'output, riuscendo a eludere completamente il controllo delle politiche degli strumenti della piattaforma. In termini semplici, anche se l'Agente disabilita tutte le chiamate agli strumenti, un attaccante può lanciare un attacco solo con i privilegi di base dei membri della chat di gruppo e rubare informazioni sensibili dal server.
Secondo la valutazione, la vulnerabilità ha un'ampia portata, coprendo oltre 50 paesi e regioni in tutto il mondo, con oltre 170.000 istanze di OpenClaw accessibili pubblicamente a rischio di sicurezza. Attualmente, 360 ha completato in modo autonomo la verifica della catena di attacco della vulnerabilità e ha fornito raccomandazioni per la riparazione alla parte della piattaforma.
La scoperta di questa vulnerabilità conferma anche il precedente giudizio del fondatore di 360, Zhou Hongyi. In altre parole, nell'era degli agenti, la scansione delle vulnerabilità tradizionali è diventata obsoleta; gli agenti hacker possono attaccare automaticamente 24 ore su 24, 7 giorni su 7, e l'industria della sicurezza sta passando da un confronto tra persone a un confronto asimmetrico tra persone e macchine.
In sintesi, le vulnerabilità di sicurezza descritte indicano che, con il rapido sviluppo della tecnologia degli agenti, i rischi di sicurezza si stanno rapidamente estendendo dal livello del modello al livello dell'interfaccia, alla catena di chiamata delle abilità e al livello dei privilegi di sistema, evidenziando anche l'urgenza di stabilire un sistema di protezione della sicurezza a tutto tondo.
Nel complesso, le sfide di sicurezza nell'era degli agenti sono già passate da un'unica dimensione a tutto lo stack tecnologico, necessitando che i fornitori di sicurezza, gli sviluppatori di piattaforme e gli utenti collaborino per costruire meccanismi di protezione della sicurezza più completi, garantendo lo sviluppo sano della tecnologia degli agenti.
#OpenClaw #智能体漏洞