360 cảnh báo: OpenClaw tồn tại lỗ hổng nguy hiểm cao có thể dẫn đến việc rò rỉ dữ liệu hơn 170.000实例 ở hơn 50 quốc gia
Gần đây, tập đoàn an ninh kỹ thuật số 360 đã công bố rằng hệ thống khai thác lỗ hổng hợp tác đa tác nhân tự phát triển của họ đã phát hiện một lỗ hổng nguy hiểm trong nền tảng tác nhân AI mã nguồn mở OpenClaw;
Lỗ hổng này được đặt tên là "MEDIA协议 Prompt 注入绕过工具权限泄露本地文件漏洞", đã được Cơ sở dữ liệu lỗ hổng an ninh thông tin quốc gia (CNNVD) chính thức xác nhận.
Theo tài liệu được công bố, lỗ hổng này tồn tại trong mô-đun xử lý phương tiện cốt lõi của phiên bản OpenClaw 2026.3.13, với ba đặc điểm chính: ngưỡng tấn công thấp, phạm vi ảnh hưởng rộng, mức độ nguy hại lớn.
Rủi ro cốt lõi của lỗ hổng nằm ở việc giao thức MEDIA hoạt động ở tầng xử lý hậu xuất, có thể hoàn toàn vượt qua kiểm soát chiến lược công cụ của nền tảng. Nói đơn giản, ngay cả khi Agent vô hiệu hóa tất cả các cuộc gọi công cụ, kẻ tấn công chỉ dựa vào quyền hạn của các thành viên cơ bản trong nhóm trò chuyện cũng có thể phát động tấn công và đánh cắp thông tin nhạy cảm của máy chủ.
Theo đánh giá, lỗ hổng này có phạm vi ảnh hưởng rộng rãi, bao phủ hơn 50 quốc gia và khu vực trên toàn cầu, hơn 170.000实例 OpenClaw có thể truy cập công khai đang đối mặt với rủi ro an ninh. Hiện tại, 360 đã hoàn thành độc lập việc xác minh chuỗi tấn công lỗ hổng và đã đưa ra các đề xuất sửa chữa cho bên nền tảng.
Việc phát hiện lỗ hổng này cũng xác nhận nhận định trước đó của người sáng lập 360, Zhou Hongyi. Nghĩa là, trong thời đại tác nhân, việc quét lỗ hổng truyền thống đã trở nên không hiệu quả, các tác nhân hacker có thể tấn công tự động 7×24 giờ, ngành an ninh đang chuyển từ đối đầu giữa người với người sang đối đầu không đối xứng giữa người với máy.
Tóm lại, các lỗ hổng an ninh đã được nêu ở trên cho thấy, với sự phát triển nhanh chóng của công nghệ tác nhân, rủi ro an ninh đang nhanh chóng mở rộng từ tầng mô hình sang tầng giao diện, chuỗi gọi kỹ năng và tầng quyền hạn hệ thống, cũng như làm nổi bật tính cấp bách của việc thiết lập một hệ thống bảo vệ an ninh toàn diện.
Nhìn chung, thách thức an ninh trong thời đại tác nhân đã mở rộng từ một khía cạnh đơn lẻ sang toàn bộ ngăn xếp công nghệ, cần sự hợp tác của các nhà cung cấp an ninh, nhà phát triển nền tảng và người dùng để cùng nhau xây dựng một cơ chế bảo vệ an ninh hoàn thiện hơn, bảo đảm sự phát triển lành mạnh của công nghệ tác nhân.
#OpenClaw #智能体漏洞