OpenClawのセキュリティパッチは、QRコードの資格情報漏洩とプラグインの自動読み込みの脆弱性を修正します。

✍️ OpenClawRadar📅 公開日: March 13, 2026🔗 Source
OpenClawのセキュリティパッチは、QRコードの資格情報漏洩とプラグインの自動読み込みの脆弱性を修正します。
Ad

OpenClawで2つの重大なセキュリティ脆弱性が修正されました

OpenClawは、プラットフォームの深刻な脆弱性に対処する2つのセキュリティパッチをリリースしました。これらのパッチはバージョン2026.3.12でリリースされ、前日に修正された別のセキュリティ問題(GHSA-5wcw-8jjv-m286)に続くものです。

QRコードペアリングの脆弱性

新しいデバイスを設定するために使用されるQRコードペアリングシステムは、有効期限のない永続的なゲートウェイ認証情報をQRコードに直接埋め込んでいました。これは、QRコードのスクリーンショットを撮影した誰もが、エージェントが実行できるすべての操作に永続的にアクセスできることを意味していました。この脆弱性はv2026.3.12で修正され、現在は一時的なコードを使用しています。

これまでに設定用QRコードをどこか(Discord、Reddit、Twitter、Facebookなど)で共有したことがある場合は、すぐにゲートウェイトークンを更新してください。

プラグイン自動ロードの脆弱性

2つ目の脆弱性は、リポジトリがクローンされたときにワークスペースプラグインが自動的にロードされ実行される問題でした。システムはユーザーの確認を求めず、信頼できるソースかどうかをチェックせずにプラグインを実行していました。これもv2026.3.12で修正されました。

公開状況の統計

先週のSecurityScorecardのデータによると、公開インターネット上で40,000以上のOpenClawインスタンスが公開されています。このうち約12,000はリモートコード実行(RCE)脆弱性を介して悪用可能でした。実際の数は現在さらに多い可能性があります。

OpenClawを実行している場合は、これらのセキュリティ問題に対処するために、最新バージョンにすぐに更新する必要があります。

📖 完全なソースを読む: r/openclaw

Ad

👀 See Also

セキュリティスキャンにより、AIエージェントfind-skillsツールに深刻度の高い脆弱性が検出されました
Security

セキュリティスキャンにより、AIエージェントfind-skillsツールに深刻度の高い脆弱性が検出されました

AIエージェントのセットアップでセキュリティスキャンを実行した開発者が、追加スキルをインストールするために使用したfind-skillsツールに深刻度の高い脆弱性を発見し、エコシステムの安全性に懸念が生じています。

OpenClawRadar
AIエージェントのセキュリティ:ジェイルブレイクを超えて、ツールの誤用とプロンプトインジェクションへ
Security

AIエージェントのセキュリティ:ジェイルブレイクを超えて、ツールの誤用とプロンプトインジェクションへ

ウェブを閲覧し、コマンドを実行し、ワークフローをトリガーするAIエージェントは、プロンプトインジェクションやツールの悪用といったセキュリティリスクに直面しています。信頼できないコンテンツが、シェル実行やHTTPリクエストなどの正当なツールをリダイレクトする可能性があります。

OpenClawRadar
グーグル、AI利用のハッキングが3ヶ月で産業規模に達したと報告
Security

グーグル、AI利用のハッキングが3ヶ月で産業規模に達したと報告

Googleの脅威インテリジェンスグループは、犯罪グループや国家関連のグループが商用AIモデル(Gemini、Claude、OpenAI)を攻撃の洗練と拡大に利用していることを発見した。あるグループはゼロデイ脆弱性を大規模な悪用にほぼ利用し、他のグループは無防備なOpenClawエージェントを実験している。

OpenClawRadar
OpenClawセキュリティ監査コマンドプロンプト 平易な英語の脆弱性レポート
Security

OpenClawセキュリティ監査コマンドプロンプト 平易な英語の脆弱性レポート

RedditユーザーがOpenClaw CLI用のプロンプトを共有しました。このプロンプトは詳細なセキュリティ監査を実行し、何が公開されているか、深刻度スコア、具体的な設定修正方法を平易な英語で出力するものです。

OpenClawRadar