OpenClaw 2026.3.28 は、重要な権限昇格を含む8つのセキュリティ脆弱性にパッチを適用します。

OpenClawの重大なセキュリティパッチ
OpenClaw 2026.3.28には、Ant AI Security Labによる3日間の監査で特定された8つのセキュリティ脆弱性に対するパッチが含まれています。監査では合計33の問題が発見され、このうち8つが最新の安定版リリースで確認され修正されました。
修正された主な脆弱性
最も重要な問題には以下が含まれます:
- 重大な深刻度の権限昇格:低権限のオペレーターが
/pair approveパスを介して管理者アクセスを承認できる可能性 - 高深刻度のサンドボックス脱出:
messageツールがエイリアスパラメータを使用して任意のローカルファイルを読み取るように仕向けられる可能性 - 高深刻度のノードペアリング承認バイパス
- 高深刻度のWebSocketセッションハイジャック
影響を受けるシステム
これらの脆弱性は、マルチノードのOpenClawセットアップや、messageやfalなどの組み込みツールのユーザーに影響します。
セキュリティアドバイザリ
詳細な情報はGitHubのセキュリティアドバイザリで入手できます:
- 重大 - /pair approve昇格:GHSA-hc5h-pmr3-3497
- 高 - messageツールのサンドボックス脱出:GHSA-v8wv-jg3q-qwpq
- 高 - ノードペアリング承認バイパス:GHSA-2x4x-cc5g-qmmg
- 高 - WebSocketセッションハイジャック:GHSA-2pr2-hcv6-7gwv
まだアップデートしていない場合は、直ちにOpenClaw 2026.3.28に更新してください。
📖 Read the full source: r/openclaw
👀 See Also

SIEMホームラボ脅威ハンティングのためのOpenClaw SOCエージェント統合
Redditユーザーが、Debian 13上に構築したオープンソースSIEM「Red Threat Redemption」を紹介。Elasticsearch、Kibana、Wazuh、Zeek、pfSense with Suricataを統合し、AIエージェントを追加して脅威の自動相関分析、ハンティング、アラートトリアージを実現。

Claudeのソースコードマップ漏洩により、縮小化されたJavaScriptがすでにnpmで公開されていたことが明らかになりました
@anthropic-ai/claude-code npmパッケージのバージョン2.1.88に誤って含まれたソースマップファイルにより内部開発者コメントが明らかになったが、実際の13MBのcli.jsファイル(148,000以上のプレーンテキスト文字列を含む)はリリース当初からnpmで公開されていた。

オープンクローエージェントのための実践的セキュリティ対策
Redditの投稿では、OpenClawユーザー向けの具体的なセキュリティ対策が概説されています。これには、更新と監査のためのスケジュールコマンド、共有チャネルでのエージェントアクセスの管理、APIキーとスキルの保護などが含まれます。

McpVanguardプロキシがOpenClawスキルデータの外部流出をブロック
CiscoのAIセキュリティチームがサードパーティ製OpenClawスキルによるサイレントデータ流出とプロンプトインジェクションを発見したことを受け、開発者がMcpVanguardをリリースしました。これはAIエージェントとそのツールの間に配置され、悪意のある呼び出しが実行される前にブロックするプロキシです。