OpenClawのセキュリティパッチは、QRコードの資格情報漏洩とプラグインの自動読み込みの脆弱性を修正します。

✍️ OpenClawRadar📅 公開日: March 13, 2026🔗 Source
OpenClawのセキュリティパッチは、QRコードの資格情報漏洩とプラグインの自動読み込みの脆弱性を修正します。
Ad

OpenClawで2つの重大なセキュリティ脆弱性が修正されました

OpenClawは、プラットフォームの深刻な脆弱性に対処する2つのセキュリティパッチをリリースしました。これらのパッチはバージョン2026.3.12でリリースされ、前日に修正された別のセキュリティ問題(GHSA-5wcw-8jjv-m286)に続くものです。

QRコードペアリングの脆弱性

新しいデバイスを設定するために使用されるQRコードペアリングシステムは、有効期限のない永続的なゲートウェイ認証情報をQRコードに直接埋め込んでいました。これは、QRコードのスクリーンショットを撮影した誰もが、エージェントが実行できるすべての操作に永続的にアクセスできることを意味していました。この脆弱性はv2026.3.12で修正され、現在は一時的なコードを使用しています。

これまでに設定用QRコードをどこか(Discord、Reddit、Twitter、Facebookなど)で共有したことがある場合は、すぐにゲートウェイトークンを更新してください。

プラグイン自動ロードの脆弱性

2つ目の脆弱性は、リポジトリがクローンされたときにワークスペースプラグインが自動的にロードされ実行される問題でした。システムはユーザーの確認を求めず、信頼できるソースかどうかをチェックせずにプラグインを実行していました。これもv2026.3.12で修正されました。

公開状況の統計

先週のSecurityScorecardのデータによると、公開インターネット上で40,000以上のOpenClawインスタンスが公開されています。このうち約12,000はリモートコード実行(RCE)脆弱性を介して悪用可能でした。実際の数は現在さらに多い可能性があります。

OpenClawを実行している場合は、これらのセキュリティ問題に対処するために、最新バージョンにすぐに更新する必要があります。

📖 完全なソースを読む: r/openclaw

Ad

👀 See Also

なぜ内部RAGとドキュメントチャットツールはセキュリティ監査に不合格となるのか
Security

なぜ内部RAGとドキュメントチャットツールはセキュリティ監査に不合格となるのか

コミュニティでは、RAGツールが本番環境に到達するのを妨げる現実世界のセキュリティとコンプライアンスの障壁について議論されています。

OpenClaw Radar
エージェントパスポート:AIエージェントの本人確認
Security

エージェントパスポート:AIエージェントの本人確認

Agent Passportは、AIエージェントのなりすまし問題に対処するため、Ed25519認証とJWTトークンを利用したオープンソースのアイデンティティ検証レイヤーです。

OpenClawRadar
Claude AI生成アプリケーションのためのセキュリティチェックリスト
Security

Claude AI生成アプリケーションのためのセキュリティチェックリスト

開発者が、レート制限、認証の欠陥、データベースのスケーリング問題、入力処理の脆弱性など、Claude Codeで構築されたアプリケーションで見つかる一般的なセキュリティと運用上のギャップのチェックリストを共有しています。

OpenClawRadar
Blindfold: Claude Codeが.envファイルを読み取るのを防ぐプラグイン
Security

Blindfold: Claude Codeが.envファイルを読み取るのを防ぐプラグイン

Blindfoldは、.envファイル内の実際の秘密値をOSキーチェーンに保持し、{{STRIPE_KEY}}のようなプレースホルダーを使用することで、Claude Codeがそれらにアクセスするのを防ぐ新しいプラグインです。直接アクセス試行をブロックするフックも備えています。

OpenClawRadar