Cyeraの研究者は、総称して「Claw Chain」と名付けたOpenClawの連鎖可能な4件の脆弱性を公表した。これらを悪用すると、攻撃者はAIエージェントのサンドボックスから脱出し、認証情報を窃取し、権限を昇格させ、企業環境全体に永続的なアクセスを確立できる可能性がある。
この調査結果は、自律型AIエージェントプラットフォームを取り巻くセキュリティリスクへの、より広範な懸念を浮き彫りにしている。
「従来の制御では各ステップが通常のエージェント動作に見えるため、被害範囲が広がり、検知は大幅に難しくなる」と研究者は述べた。
OpenClawの調査結果に関する重要ポイント
- Cyeraは、総称して「Claw Chain」と呼ぶ、連鎖可能なOpenClawの4件の脆弱性を公表した。
- この欠陥を悪用すると、攻撃者はAIエージェントのサンドボックスから脱出し、認証情報を窃取し、権限を昇格させ、永続化を実現できる可能性がある。
- 最も深刻な脆弱性であるCVE-2026-44112のCVSSスコアは9.6となった。
- 研究者はさらに、インターネットに公開されたOpenClawの展開環境が最大18万件、オンライン上に露出していることを確認した。
- Cyeraは、攻撃者が正規のAIエージェントワークフローを悪用し、従来のセキュリティ制御を回避する可能性があると警告した。
OpenClawのClaw Chain脆弱性一覧
| CVE | 脆弱性の種類 | CVSSスコア | 想定される影響 |
|---|---|---|---|
| CVE-2026-44112 | TOCTOUによるファイルシステム書き込みのサンドボックス脱出 | 9.6(重大) | サンドボックス脱出、バックドア設置、永続的アクセス |
| CVE-2026-44115 | 環境変数の情報開示 | 8.8(高) | APIキー、トークン、認証情報の露出 |
| CVE-2026-44118 | MCPループバックによる権限昇格 | 7.8(高) | ランタイムおよび設定への所有者レベルのアクセス |
| CVE-2026-44113 | TOCTOUによるファイルシステム読み取りのサンドボックス脱出 | 7.7(高) | 機密ファイルおよび内部アーティファクトの露出 |
Claw Chain脆弱性の詳細
OpenClawは、AIエージェントをファイルシステム、SaaSアプリケーション、認証情報、企業ワークフローに接続する、広く利用されているオープンソースプラットフォームだ。
このプラットフォームは、Telegram、Discord、Microsoft Agent 365などのプラットフォームと連携したIT自動化、業務統合、カスタマーサービスのワークフローに広く利用されている。
こうした連携によって自動化の能力は向上する一方、プラットフォームが侵害された場合の攻撃対象領域も拡大する。
Cyeraによると、Shodanを通じて一般にアクセス可能なOpenClawのインスタンス約6万5000件が確認されたほか、Zoomeyeでは2026年5月時点で、インターネットに公開された展開環境約18万件がインデックス化されていた。
研究者は、強固なアクセス制御やネットワーク分離を備えていないインターネット公開のOpenClaw環境は、AIエージェントが広範な権限で動作することが多いため、リスクが高まる可能性があると警告した。
攻撃に成功すれば、攻撃者は悪意ある活動を通常のエージェント動作に偽装しながら、認証情報、内部ファイル、プロンプト、機密性の高い企業データを窃取できる可能性がある。
CVE-2026-44112:TOCTOUによるファイルシステム書き込みのサンドボックス脱出
Cyeraが確認した最も深刻な脆弱性はCVE-2026-44112で、OpenShellサンドボックスに影響する、重大なタイム・オブ・チェック/タイム・オブ・ユース(TOCTOU)型のファイルシステム書き込みによるサンドボックス脱出の欠陥だ。この脆弱性のCVSSスコアは9.6となった。
研究者は、攻撃者がサンドボックスの検証プロセスにおける競合状態を悪用し、意図されたサンドボックスの境界外へファイル書き込みをリダイレクトできることを確認した。
これにより悪意ある攻撃者は、設定を改ざんし、バックドアを仕掛け、エージェントの動作を変更し、ホスト環境を永続的に制御できる可能性がある。
OpenClawのエージェントは実行時にファイルの書き込みやアクションの実行を自動的に行えるため、高度に自動化された企業環境では、この脆弱性の影響が増幅される可能性がある。
CVE-2026-44113:TOCTOUによるファイルシステム読み取りのサンドボックス脱出
Cyeraは、CVSSスコアが7.7の高深刻度のTOCTOU型ファイルシステム読み取りによるサンドボックス脱出の脆弱性、CVE-2026-44113も確認した。
この欠陥を悪用すると、検証プロセスの完了後に、検証済みのファイルパスを、承認済みサンドボックスのマウントルート外を指すシンボリックリンクに置き換えられる。
攻撃に成功すれば、システムファイル、認証情報、内部文書、ソースコードなど、AIエージェントが本来アクセスするはずのなかった機密アーティファクトが露出する可能性がある。
研究者は、この脆弱性によって、OpenClawを実行する企業環境内部で認証情報の窃取や機密データの露出リスクが高まる可能性があると警告した。
CVE-2026-44115:実行許可リストにおける環境変数の情報開示
もう1つの高深刻度の脆弱性であるCVE-2026-44115はCVSSスコア8.8となり、OpenClawのコマンド検証およびシェル実行プロセスに影響する。
研究者は、実行許可リストの検証とシェル処理の間にある隙により、実行時に引用符で囲まれていないヒアドキュメント内で環境変数が展開されることを発見した。
この動作により、検証時には安全に見えるコマンドを通じて、APIキー、アクセストークン、認証情報、その他の秘密情報が露出する可能性がある。
OpenClaw環境では、認証情報やAPI認証情報を環境変数に保存していることが多いため、攻撃者は従来のセキュリティ制御を作動させずに機密性の高い秘密情報を抽出できる可能性がある。
CVE-2026-44118:MCPループバックによる権限昇格
4件目の脆弱性であるCVE-2026-44118は、CVSSスコア7.8の権限昇格の欠陥で、OpenClawのMCPループバック機能に影響する。
研究者によると、OpenClawはクライアントが制御するsenderIsOwnerフラグを、認証済みセッションとの照合なしに不適切に信頼している。
有効なベアラートークンにアクセスできる攻撃者は、この欠陥を悪用して権限を所有者レベルに昇格できる。
攻撃に成功すれば、AIエージェント基盤に関連するゲートウェイ設定、cronスケジューリング、実行環境の管理、その他の特権ランタイム操作を攻撃者が制御できる可能性がある。
Claw Chain攻撃シーケンスの仕組み
各脆弱性は単独でも大きなリスクをもたらすが、Cyeraの研究者は、真の懸念はこれらの欠陥を連鎖させ、協調的な攻撃シーケンスにすることにあると強調した。
攻撃は、悪意あるプラグイン、プロンプトインジェクション攻撃、または侵害された外部サプライチェーンからの入力によって、OpenShellサンドボックス内でコード実行が可能になることから始まる可能性がある。
次に攻撃者はCVE-2026-44113とCVE-2026-44115を悪用し、エージェントに意図された範囲を超えて認証情報、秘密情報、機密ファイルを抽出できる。
CVE-2026-44118を使えば、攻撃者は権限を昇格させ、OpenClawのランタイム環境を所有者レベルで制御できる。
最後に、CVE-2026-44112を利用して永続的なバックドアを埋め込み、設定を変更し、将来のエージェント動作を改変することで、長期的なアクセスを維持できる。
研究者は、この攻撃チェーンが正規のAIエージェントワークフローを悪用するため、悪意ある活動が通常の自動化に見え、従来のセキュリティツールを回避する可能性があると警告した。
すべての脆弱性に対するパッチがリリースされており、Cyeraは記事公開時点で実環境における悪用を報告していなかった。
組織がAIリスクを低減する方法
研究者は、エージェント権限の制限、露出した環境の保護、ランタイム活動の監視、侵害された認証情報やプラグインの影響低減を含む、多層的なセキュリティアプローチを推奨している。
組織は、AIエージェントが機密システムとどのようにやり取りするかも見直し、AI主導のワークフローを考慮してインシデント対応プロセスを更新すべきだ。
- 最新のパッチを適用し、インターネットに公開された展開環境を特定する。
- OpenClaw環境へのアクセスを制限し、認証制御、MFA、ファイアウォールルール、ネットワーク分離を使用する。
- OpenClawのエージェントや接続されたワークフローからアクセス可能なAPIキー、ベアラートークン、その他の認証情報をローテーションする。
- 最小権限のアクセス制御を適用し、機密システムやデータへのエージェントのアクセスを制限するため、個別のサービスアカウントを使用する。
- AIエージェントワークフローに接続されたプラグイン、プロンプト、SaaS連携、外部サプライチェーンからの入力を監査する。
- エージェントのランタイム活動を監視し、異常なファイルアクセス、権限昇格、サンドボックス脱出の試み、または不審な外向き通信を検知する。
- AIエージェント、認証情報の窃取、プロンプトインジェクション、自律システムの侵害を想定したインシデント対応計画をテストする。
こうした対策により、組織はAIエージェント環境や接続された企業システム全体のレジリエンスを高め、リスクへの露出を抑えられる。
AIエージェントが企業のリスクを拡大
Claw Chainの脆弱性は、組織が自律型AIエージェントを企業環境に統合する中で浮上している、より広範なセキュリティ上の課題を反映している。
AIエージェントは、既存のセキュリティ制御からは正当なものに見える可能性のある自動タスクを実行しながら、企業システム、API、認証情報、機密データに直接アクセスして動作することが多い。
研究者は、脆弱性、侵害されたプラグイン、プロンプトインジェクション攻撃、サプライチェーンの問題によって攻撃者が信頼されたエージェントワークフローを悪用できる場合、このレベルのアクセスがさらなるリスクを生む可能性があると指摘した。
調査結果は、AIガバナンスの重要性が高まっていることも浮き彫りにしている。これには、エージェントの権限、ランタイム監視、サードパーティー連携、エージェント型プラットフォームのID管理に関する、より強力な制御などが含まれる。





