熱門AI工具OpenClaw出現高風險安全漏洞 請立即升級至v2026.1.29+版

熱門AI工具OpenClaw出現高風險安全漏洞 請立即升級至v2026.1.29+版


熱門 AI 工具 OpenClaw 出現高風險安全漏洞,請立即升級至 v2026.1.29 + 版,若使用 v2026.1.28 及以下版本皆可能被攻擊。駭客借助該漏洞誘導用戶訪問釣魚網站即可獲得令牌從而控制整個 OpenClaw 實例,因此用戶賦予 OpenClaw 的權限越多,潛在洩漏的資料也會越多。檢視全文:https://ourl.co/111689
開源人工智慧工具 OpenClaw (曾用名 Moltbot 和 ClawdBot) 因可玩性非常高因此吸引大量用戶部署,隨著關注度提高該專案也被發現多個不同的安全漏洞,這些漏洞可能會洩露用戶的敏感資訊。

安全團隊 depthfirst 日前發布部落格披露 OpenClaw 目前已完成修復的高風險漏洞,攻擊者藉助該漏洞可以獲得 OpenClaw 實例令牌,隨後可以完整的控制整個實例並進行特權操作。

發現漏洞後安全研究人員負責任地將漏洞報告給開發團隊,在 v2026.1.29 及後續版本中漏洞已經被修復,如果你還在使用 v2026.1.28 及更早的版本請立即升級。

漏洞概覽:

漏洞主要原因是控制 UI 介面未對網關 URL 的查詢字串進行校驗和過濾,並且在載入時還會自動連接,因而將儲存的網關令牌直接傳送到 WebSocket 連接的有效負載中。

目標使用者點擊攻擊者進行建構的連結或造訪釣魚網站就會將令牌傳送到攻擊者控制的伺服器,隨後攻擊者可以連接到目標實例的本地網關並修改配置和進行特權操作。

最終達成的效果是遠端程式碼執行,可以在暴露的實例上執行任意程式碼,即使在配置為僅監聽環回位址的實例上,該漏洞仍然可以被利用,因為受害者的瀏覽器會發出出站連線。

整個漏洞利用過程不需要使用者執行額外的操作,即除了誘導使用者點擊建構連結或造訪釣魚網站外,不需要使用者再進行確認或其他操作。

可能造成敏感資訊外洩:

不少使用者為方便 OpenClaw 幫助自己處理各種東西,甚至將伺服器 SSH 密碼直接提供給 OpenClaw,也就是說 OpenClaw 取得的權限越高,也越危險。

當駭客拿下 OpenClaw 實例控制權後,就可以直接冒充使用者取得各種資訊,或利用已經連線的即時通訊工具進行詐騙等。

安全研究人員的建議仍然是謹慎提供權限,即除非必要否則不應該賦予 OpenClaw 太多權限,因為一旦賦予這種 AI 工具上帝模式權限,留給安全容錯的空間就幾乎消失了。

相關資源連結:

OpenClaw 漏洞修復公告:https://github.com/openclaw/openclaw/security/advisories/GHSA-g8p2-7wf7-98mq

研究人員撰寫的完整報告:https://depthfirst.com/post/1-click-rce-to-steal-your-moltbot-data-and-keys

微軟更新Windows 11開發版與測試版 帶來進階相機設定和Emoji 16.0表情符號

微軟更新 Windows 11 開發版和測試版帶來高級相機設定和 Emoji 16.0 表情符號,說起來 16.0 之前添加過但因為有問題就給撤回,現在重新帶來 Emoji 16.0。還有一個功能是高級

微軟更新Windows 11開發版與測試版 帶來進階相機設定和Emoji 16.0表情符號

YouTube Music將歌詞功能設定為付費訂閱權益 不開會員只能看五次歌詞

YouTube Music 嘗試將歌詞功能設定為付費訂閱權限,未開通 YouTube Premium 訂閱會員最多只能查看五次歌詞。從去年開始谷歌就在測試這個付費牆,現在似乎在擴大範圍,因為更多

YouTube Music將歌詞功能設定為付費訂閱權益 不開會員只能看五次歌詞

Discord自3月起預設將所有使用者設定為青少年模式 驗證後才能存取成人內容

社群通訊應用程式 Discord 從 3 月開始將預設為所有用戶開啟青少年模式,只有提交臉部影片或證件驗證後才能解除青少年模式。不解除的話用戶將無法存取成人內容 / NSFW 內容

Discord自3月起預設將所有使用者設定為青少年模式 驗證後才能存取成人內容

微軟推送Win11新測試版:新增表情與相機雲台控制

微軟於2月9日透過官方部落格宣布,向Beta和Dev頻道的Windows Insider專案成員推送了最新預覽版更新。此次更新後,Beta頻道系統版本號將升至Build 26220.7755,Dev頻道則升至Buil

微軟推送Win11新測試版:新增表情與相機雲台控制

OpenAI在美測試廣告功能,免費及低價用戶將看到廣告

當地時間週一,OpenAI正式宣布開始在美國為免費用戶及新推出的低價Go訂閱用戶測試廣告功能。 Go套餐定價為每月8美元,已於今年1月在全球上線。本公司強調,所有付費訂閱用戶,包括P

OpenAI在美測試廣告功能,免費及低價用戶將看到廣告

馬斯克預言:三年內太空將成為AI算力成本最低之地

根據彭博社報道,Google母公司Alphabet計劃透過發行美元債券籌集高達200億美元資金,這一規模超出了先前市場預期的150億美元。此次發債中,期限最長的債券將於2066年到期,其定價

馬斯克預言:三年內太空將成為AI算力成本最低之地

谷歌母公司擬發債融資200億美元,加碼AI基礎設施

根據彭博社報道,Google母公司Alphabet計劃透過發行美元債券籌集高達200億美元資金,這一規模超出了先前市場預期的150億美元。此次發債中,期限最長的債券將於2066年到期,其定價

谷歌母公司擬發債融資200億美元,加碼AI基礎設施

OpenAI否認在超級碗洩露硬體產品視頻

隨著美國「超級盃」賽事結束,科技圈卻因一則關於OpenAI的傳言而泛起漣漪。近日,一位自稱OpenAI員工的網友在Reddit平台發文稱,公司原計劃在賽事期間投放廣告卻未能播出,並隨之

OpenAI否認在超級碗洩露硬體產品視頻

網路檔案館與WP合作解決404問題 將自動儲存文章並在不可用時跳到快照

互聯網檔案館與 WordPress 合作解決 404 問題,將自動保存 WordPress 網站上的文章到互聯網檔案館,檢測到文章被刪除時自動重定向到互聯網檔案館的快照頁面。這個外掛程式基

網路檔案館與WP合作解決404問題 將自動儲存文章並在不可用時跳到快照

X/Twitter推出按量付費API 一般用戶也可以透過API快速抓取/發佈內容

社群網站 X/Twitter 推出按量付費 API,一般用戶可以使用 API 快速抓取或發佈內容,沒有固定月費使用成本更低。按量付費 API 主打的就是按實際使用次數收費,例如讀取 1 條推文

X/Twitter推出按量付費API 一般用戶也可以透過API快速抓取/發佈內容

推進實名制打擊濫用:Google宣布Google Voice號碼需要完成身份驗證才能使用

推進實名制打擊濫用行為:Google宣布 Google Voice 號碼需要完成身份驗證後才能使用,此政策僅限於新申請號碼的用戶。申請後用戶必須提交身份證件進行驗證,未通過驗證前不能收

推進實名制打擊濫用:Google宣布Google Voice號碼需要完成身份驗證才能使用

Linux Kernel 6.19正式版發布 涉及底層安全架構/網路協定/檔案系統等多面向改進

Linux Kernel 6.19 正式版發布,涉及底層安全架構、網路協定、檔案系統、圖形管線、新硬體支援等多方面的改進。另外 6.19 也是 Linux Kernel 6.x 的最終版,Linus Torvalds

Linux Kernel 6.19正式版發布 涉及底層安全架構/網路協定/檔案系統等多面向改進

蘋果即將推出iPhone 17e 晶片換成A19 基頻晶片採用C1X並支援磁吸式充電等

蘋果即將推出 iPhone 17e 機型,屬於 iPhone 16e 平平無奇的升級版,外觀基本上沒有變化,主要升級內部晶片組。 iPhone 17e 系列將採用 A19 晶片、基頻晶片使用 C1X、網路晶片

蘋果即將推出iPhone 17e 晶片換成A19 基頻晶片採用C1X並支援磁吸式充電等

英特爾終止軟體定義矽片付費解鎖計畫 相關儲存庫已被歸檔停止維護

英特爾終結軟體定義矽片付費解鎖計劃,相關儲存庫已經歸檔並停止維護。該項目原本是要求客戶購買 CPU 後再根據需求額外付費解鎖功能的,主要面向的是至強伺服器處理器,但推出後

英特爾終止軟體定義矽片付費解鎖計畫 相關儲存庫已被歸檔停止維護

Bithumb更新誤發60萬枚比特幣後續:已自購被用戶出售的1,788枚比特幣補充餘額

韓國交易所 Bithumb 就誤發 2,000 比特幣事件發布後續:已經自購 1,788 枚比特幣補充庫存,這些就是被收到空投的用戶賣掉的比特幣。另外 Bithumb 承擔所有損失,包括閃崩期間被

Bithumb更新誤發60萬枚比特幣後續:已自購被用戶出售的1,788枚比特幣補充餘額