جزئیات تازه از سه نقص امنیتی فاش شده در دستیار هوش مصنوعی OpenClaw نشان می‌دهد که بهره‌برداری همزمان از این خرابی‌ها می‌تواند مهاجمان را مستقیماً به سرقت اطلاعات هویتی، ارتقاء سطح دسترسی و اجرای کد دلخواه روی سرور میزبان برساند. اگرچه تیم توسعه‌دهنده هر سه مشکل را در انتشار نسخه 2026.6.6 رفع کرده است، اما تحلیل دقیق نحوه عملکرد آن‌ها هشداری جدی درباره چگونگی دور زدن محیط‌های ایزوله شده توسط چت‌بات‌های هوشمند به همراه دارد.

سه آسیب‌پذیری با شدت بالا که پیکربندی میزبان را هدف قرار دادند

تیم تحقیقاتی سه خرابی کلیدی را شناسایی کرده که مستقیماً لایه‌های امنیتی میزبان را هدف می‌گیرند. هر یک از این موارد امتیاز CVSS بالایی دارند که نشان‌دهنده خطر عملیاتی فوری آن‌هاست. برای درک دقیق‌تر ماهیت این حفره‌ها، می‌توان به منابع معتبر حوزه امنیت نرم‌افزار مراجعه کرد:

  • GHSA-hjr6-g723-hmfm (امتیاز CVSS: 8.8): تزریق دستور سیستم‌عامل و نادیده گرفتن لیست ورودی‌های ممنوعه که فیلترهای محیط اجرای میزبان را دور می‌زند و اجازه اجرای دستورات خارج از چارچوب مجوزها را می‌دهد.
  • GHSA-9969-8g9h-rxwm (امتیاز CVSS: 8.8): همان اولویت‌بندی ناقص ورودی‌ها که مستقیماً لایه فیلتر شدن محیط میزبان را تضعیف می‌کند.
  • GHSA-575v-8hfq-m3mc (امتیاز CVSS: 8.4): آسیب‌پذیری پیمایش مسیر و دنبال سندها که به لایه‌های ایزوله شده اجازه می‌دهد از لیست سیاه دایرکتوری‌های والد عبور کنند و به سطح دسترسی بالاتر دست یابند.

نگهدارندگان این پروژه تأکید کرده‌اند که تأثیر عملی این نقص‌ها به پیکربندی اپراتور و دسترسی ورودی‌های غیرقابل اعتماد به مسیرهای کلیدی بستگی دارد، اما محقق امنیتی چیمانهان نایاک نشان می‌دهد که این محدودیت‌ها به راحتی در عملیات واقعی قابل دور زدن هستند.

واتساپ؛ پلی خاموش برای اجرای کد در میزبان

برخلاف حملات سنتی که نیازمند دسترسی اولیه به شبکه هدف هستند، این سه نقص راه را برای اجرای کد مخرب صرفاً با ارسال یک پیام از طریق واتساپ هموار می‌کنند. نایاک در گزارش خود به The Hacker News توضیح می‌دهد که برخلاف چرخه حمله Claw Chain، مهاجم نیازی به ایجاد پایگاه در سیستم هدف ندارد. تنها یک پیام ارسالی کافی است تا کدنویسی روی میزبان راه‌اندازی شود، دیوار پشتی در سیستم کاشته شود و فرار به محیط اصلی میزبان انجام گیرد.

تشریح زنجیره حمله از پیام واتساپ به اجرای کد میزبان در محیط OpenClaw

چگونه مکانیزم‌های محافظتی دور زده شدند؟

نایاک منطق خرابی را این‌گونه تشریح می‌کند که تابع بررسی مسدودی مسیر، تنها چک می‌کند آیا مسیر مبدأ درون یک مسیر مسدود قرار دارد یا خیر. این منطق هرگز معکوس نمی‌شود و نمی‌سنجد که آیا یک دایرکتوری مسدود، زیرمجموعه مسیر مبدأ است یا خیر. در عمل، این یعنی لیست سیاه می‌تواند پوشه‌های حساسی مثل .ssh، .aws یا .gnupg را مسدود کند، اما اجازه می‌دهد کل دایرکتوری ریشه /home یا /var به فضای ایزوله متصل شود.

اتصال /home به کانتینر به مهاجم اجازه می‌دهد تمام کلیدهای امنیتی و توکن‌های ابر را در اختیار گیرد، در حالی که اتصال /var به داکت سوکت دسترسی می‌دهد و هویت کامل ایزوله شدن را از بین می‌برد. برای آگاهی بیشتر درباره ریسک‌های نمونه‌گذاری کانتینرها و نحوه مدیریت امن آن‌ها، بررسی مستندات رسمی داکر پیشنهاد می‌شود.

نحوه دور زدن قوانین فایروال و لیست سیاه دایرکتوری‌ها توسط آسیب‌پذیری OpenClaw

پچ نهایی و پروتکل‌های حفاظتی فوری

تیم توسعه OpenClaw در نسخه 2026.6.6 تمام این حفره‌ها را مسدود کرده است، اما توصیه‌های امنیتی فراتر از یک به‌روزرسانی ساده است. فعال‌سازی مطلق حالت ایزوله برای تمامی جلسات غیراصلی، حذف تابع اجرایی از لیست مجاز ربات‌های رو به کانال، و پایش دقیق دستورات کلونینگ گیت‌هاب که از پروتکل‌های خارجی استفاده می‌کنند، از الزامات حیاتی هر مدیر سیستم هستند. همچنین، محدود کردن دسترسی به اپراتورهای احراز هویت شده و پرهیز از اشتراک‌گذاری گیت‌وی میان کاربران با اعتماد متضاد، خط دفاعی نهایی محسوب می‌شود.

هشدارهای امنیتی نشان می‌دهند که یکپارچه‌سازی مدل‌های زبانی با ابزارهای ارتباطی بدون سخت‌گیری لایه‌ای، همواره پتانسیل تبدیل شدن به پنجره پشتی را دارند. نظارت مداوم بر نحوه ارتباط چت‌بات‌ها با زیرساخت‌های اجرایی و غیرفعال کردن ویژگی‌های غیرضروری در زمان واقعی، کلید عبور امن از این مرحله است.