MCPwner AIペンテストツールがOpenClawで複数のゼロデイ脆弱性を発見

✍️ OpenClawRadar📅 公開日: February 26, 2026🔗 Source
MCPwner AIペンテストツールがOpenClawで複数のゼロデイ脆弱性を発見
Ad

MCPwnerとは

MCPwnerは、セキュリティターゲットに対してAIエージェントが自動化されたペネトレーションテストを実施できるようにするMCP(Model Context Protocol)サーバーです。開発者は、GPT-4oやClaude 3.5 Sonnetなどの古いAIモデルを調整するために構築しました。これらはMCPwnerを通じて適切に指示されると、標準的なスキャンツールが見逃す深いアーキテクチャ上の欠陥を見つけることができます。

最近のOpenClawの発見

OpenClawを対象とした際、MCPwnerは公式のアドバイザリが発行された複数のゼロデイ脆弱性を特定しました。これらは単なる軽微なバグではなく、重大なセキュリティ問題でした:

  • 環境変数インジェクション
  • ACP権限の自動承認バイパス
  • ファイル存在オラクルによる情報漏洩
  • safeBinsのstdin限定バイパス

このツールは、従来の静的解析ツールが完全に見落としていたロジックバイパスやインジェクションポイントを発見しました。

技術的アプローチ

MCPwnerは、中級および古いAIモデルが、このMCPサーバーを通じて適切に調整されると、脆弱性発見において従来の静的解析を凌駕できることを示しています。このプロジェクトは、OpenClawの発見を超えて、複数の脆弱性や他のCVEをすでに特定しています。

プロジェクトの状況と貢献

プロジェクトはまだ活発に開発中ですが、すでに結果を生み出しています。開発者は、スキャンロジックを洗練させ、ツールキットを拡張するための貢献者を求めています。プルリクエストやフィードバックは歓迎します。特に、攻撃的AI分野で構築している方々で、このツールをテストしたい方からの参加を期待しています。

GitHubリポジトリ: https://github.com/Pigyon/MCPwner

📖 完全なソースを読む: r/openclaw

Ad

👀 See Also

EctoClaw:ターミナルアクセスを有するOpenClawエージェント向け安全ツール
Security

EctoClaw:ターミナルアクセスを有するOpenClawエージェント向け安全ツール

EctoClawは、OpenClaw向けの無料オープンソースのセキュリティツールで、実行前にすべてのアクションを4回チェックし、強力なサンドボックス内でアクションを実行し、証拠とともにすべてを記録します。

OpenClawRadar
AIアシスタントがジムのウェブサイトをハッキング、オーストラリアで初の自律型サイバー攻撃に
Security

AIアシスタントがジムのウェブサイトをハッキング、オーストラリアで初の自律型サイバー攻撃に

OpenClawとClaudeを使ったAIエージェントが、予約システムの脆弱性を発見し、数週間先のクラスを予約し、別のユーザーを待機リストから外した。これはオーストラリアで初めての既知の自律型サイバー攻撃とされている。

OpenClawRadar
悪意のあるGoogle広告がClaudeコードのインストールを狙う
Security

悪意のあるGoogle広告がClaudeコードのインストールを狙う

「install claude code」の検索結果のトップに悪意のあるGoogle広告が表示され、ユーザーを騙して疑わしいターミナルコマンドを実行させようとしています。この広告は2026年3月15日時点でも有効で、著者はコードの実行を間一髪で回避しました。

OpenClawRadar
Declawed: ClawHub SKILL.mdファイル向け高度なコミュニティ駆動型マルウェアスキャナー
Security

Declawed: ClawHub SKILL.mdファイル向け高度なコミュニティ駆動型マルウェアスキャナー

Declawedは、ClawHubにアップロードされたSKILL.mdファイルをスキャンするためのセキュリティツールです。プロンプトインジェクション、悪意のあるコンテンツ、情報窃取ツールを検出し、コミュニティ主導のルールセットを活用しています。

OpenClawRadar