实锤!360独家发现OpenClaw 0Day漏洞,创始人亲自回信确认

2026-03-22 22:15:24 1点赞 2收藏 0评论

最近,AI安全领域传来一则重磅消息:360安全云团队独家发现了海外爆火AI工具OpenClaw的一个高危0Day漏洞,该漏洞已得到项目创始人的官方邮件确认,相关风险也已同步上报给国家信息安全漏洞共享平台(CNVD),帮助全网用户提前切断风险。

实锤!360独家发现OpenClaw 0Day漏洞,创始人亲自回信确认

可能很多普通用户对OpenClaw不太熟悉,它在技术圈有个通俗的外号叫“大龙虾”,是一款海外现象级的开源AI智能体网关。简单来说,它就像一个AI的“总控开关”,能让AI跳出“只能聊天”的局限,直接帮用户操作本地电脑、运行程序、管理智能设备,比如自动处理办公文件、批量执行开发任务等,功能非常实用。上线短短两个月,它在全球开发者平台GitHub上的星标就突破了19万,全球有无数个人和企业都在部署使用。

这次被发现的漏洞,是安全领域最危险的“0Day漏洞”。给大家通俗解释一下,0Day漏洞就是之前从来没有被公开过、软件官方也没有出过任何修复补丁的安全缺陷。就像你家大门的锁有个致命漏洞,只有小偷知道,住户和物业都完全没察觉,小偷能不费吹灰之力就开门进屋,风险极大。

这个漏洞的危害到底有多大?它出在OpenClaw和外界通信的WebSocket通道上,也就是这个AI工具的“信息传输通道”出了问题。攻击者可以利用这个漏洞,在用户完全察觉不到的情况下,悄无声息地绕开所有权限认证,不用密码、不用授权,直接拿到这个AI网关的完全控制权。

实锤!360独家发现OpenClaw 0Day漏洞,创始人亲自回信确认

一旦被黑客入侵,后果不堪设想:黑客可以直接读取网关里的所有配置信息,包括用户的API密钥、认证令牌等核心隐私数据;可以随意篡改网关配置、修改认证规则;可以接管用户绑定的所有设备;甚至能直接耗尽系统资源,让整个设备或系统全面崩溃。更值得警惕的是,根据排查,公网上有超过13万台安装了OpenClaw的设备直接暴露在网络中,大部分还没有启用强认证,基本处于“裸奔”状态,90%以上都可能被直接攻击。

这次的漏洞是360安全云团队独家发现的,没有跟风、没有联合挖掘,完全是自主完成的风险识别。3月17日,团队发现漏洞后,没有急于公开炒作,而是严格遵循国际通用的漏洞披露规范,第一时间向OpenClaw的创始人Peter提交了完整的漏洞报告,把漏洞的技术细节、复现方法都完整同步给了官方。同时,团队还把漏洞信息同步报送至国家信息安全漏洞共享平台(CNVD),推动全网风险预警和隐患排查,帮用户提前堵上这个安全窟窿。

实锤!360独家发现OpenClaw 0Day漏洞,创始人亲自回信确认

3月22日,OpenClaw创始人Peter给360团队回了官方邮件,正式确认了这个漏洞的真实存在,明确了漏洞的影响范围,同时对360团队表示了感谢,官方的紧急修复方案也已经启动。海外顶流开源项目的创始人,亲自给中国安全团队回信确认漏洞,这本身就是对国内安全技术实力的硬核认可。

这次的事件也给所有用户提了个醒:随着AI从“对话工具”变成能直接操作设备、接触核心数据的“执行系统”,它的安全风险已经从AI模型本身,延伸到了通信通道、权限管理等多个环节。如果正在使用OpenClaw相关服务,一定要及时关注官方的修复补丁,尽快完成更新,同时不要把设备直接暴露在公网,务必开启强认证,最大程度降低安全风险。

展开 收起
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
2
扫一下,分享更方便,购买更轻松