OpenClawの脆弱性、AIエージェントの完全な乗っ取りを可能にする恐れ

Cyera、AIエージェントの侵害と権限昇格を可能にするOpenClawの4件の欠陥を公表

執筆者
Ken Underhill
Ken Underhill
May 18, 2026
8 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Cyeraの研究者は、総称して「Claw Chain」と名付けたOpenClawの連鎖可能な4件の脆弱性を公表した。これらを悪用すると、攻撃者はAIエージェントのサンドボックスから脱出し、認証情報を窃取し、権限を昇格させ、企業環境全体に永続的なアクセスを確立できる可能性がある。 

この調査結果は、自律型AIエージェントプラットフォームを取り巻くセキュリティリスクへの、より広範な懸念を浮き彫りにしている。 

「従来の制御では各ステップが通常のエージェント動作に見えるため、被害範囲が広がり、検知は大幅に難しくなる」と研究者は述べた。

OpenClawの調査結果に関する重要ポイント

  • Cyeraは、総称して「Claw Chain」と呼ぶ、連鎖可能なOpenClawの4件の脆弱性を公表した。
  • この欠陥を悪用すると、攻撃者はAIエージェントのサンドボックスから脱出し、認証情報を窃取し、権限を昇格させ、永続化を実現できる可能性がある。
  • 最も深刻な脆弱性であるCVE-2026-44112のCVSSスコアは9.6となった。
  • 研究者はさらに、インターネットに公開されたOpenClawの展開環境が最大18万件、オンライン上に露出していることを確認した。
  • Cyeraは、攻撃者が正規のAIエージェントワークフローを悪用し、従来のセキュリティ制御を回避する可能性があると警告した。

OpenClawのClaw Chain脆弱性一覧

CVE脆弱性の種類CVSSスコア想定される影響
CVE-2026-44112TOCTOUによるファイルシステム書き込みのサンドボックス脱出9.6(重大)サンドボックス脱出、バックドア設置、永続的アクセス
CVE-2026-44115環境変数の情報開示8.8(高)APIキー、トークン、認証情報の露出
CVE-2026-44118MCPループバックによる権限昇格7.8(高)ランタイムおよび設定への所有者レベルのアクセス
CVE-2026-44113TOCTOUによるファイルシステム読み取りのサンドボックス脱出7.7(高)機密ファイルおよび内部アーティファクトの露出

Claw Chain脆弱性の詳細

OpenClawは、AIエージェントをファイルシステム、SaaSアプリケーション、認証情報、企業ワークフローに接続する、広く利用されているオープンソースプラットフォームだ。 

このプラットフォームは、Telegram、Discord、Microsoft Agent 365などのプラットフォームと連携したIT自動化、業務統合、カスタマーサービスのワークフローに広く利用されている。 

こうした連携によって自動化の能力は向上する一方、プラットフォームが侵害された場合の攻撃対象領域も拡大する。

Cyeraによると、Shodanを通じて一般にアクセス可能なOpenClawのインスタンス約6万5000件が確認されたほか、Zoomeyeでは2026年5月時点で、インターネットに公開された展開環境約18万件がインデックス化されていた。 

研究者は、強固なアクセス制御やネットワーク分離を備えていないインターネット公開のOpenClaw環境は、AIエージェントが広範な権限で動作することが多いため、リスクが高まる可能性があると警告した。  

攻撃に成功すれば、攻撃者は悪意ある活動を通常のエージェント動作に偽装しながら、認証情報、内部ファイル、プロンプト、機密性の高い企業データを窃取できる可能性がある。 

Advertisement

CVE-2026-44112:TOCTOUによるファイルシステム書き込みのサンドボックス脱出

Cyeraが確認した最も深刻な脆弱性はCVE-2026-44112で、OpenShellサンドボックスに影響する、重大なタイム・オブ・チェック/タイム・オブ・ユース(TOCTOU)型のファイルシステム書き込みによるサンドボックス脱出の欠陥だ。この脆弱性のCVSSスコアは9.6となった。

研究者は、攻撃者がサンドボックスの検証プロセスにおける競合状態を悪用し、意図されたサンドボックスの境界外へファイル書き込みをリダイレクトできることを確認した。 

これにより悪意ある攻撃者は、設定を改ざんし、バックドアを仕掛け、エージェントの動作を変更し、ホスト環境を永続的に制御できる可能性がある。

OpenClawのエージェントは実行時にファイルの書き込みやアクションの実行を自動的に行えるため、高度に自動化された企業環境では、この脆弱性の影響が増幅される可能性がある。

CVE-2026-44113:TOCTOUによるファイルシステム読み取りのサンドボックス脱出

Cyeraは、CVSSスコアが7.7の高深刻度のTOCTOU型ファイルシステム読み取りによるサンドボックス脱出の脆弱性、CVE-2026-44113も確認した。

この欠陥を悪用すると、検証プロセスの完了後に、検証済みのファイルパスを、承認済みサンドボックスのマウントルート外を指すシンボリックリンクに置き換えられる。 

攻撃に成功すれば、システムファイル、認証情報、内部文書、ソースコードなど、AIエージェントが本来アクセスするはずのなかった機密アーティファクトが露出する可能性がある。

研究者は、この脆弱性によって、OpenClawを実行する企業環境内部で認証情報の窃取や機密データの露出リスクが高まる可能性があると警告した。

CVE-2026-44115:実行許可リストにおける環境変数の情報開示

もう1つの高深刻度の脆弱性であるCVE-2026-44115はCVSSスコア8.8となり、OpenClawのコマンド検証およびシェル実行プロセスに影響する。

研究者は、実行許可リストの検証とシェル処理の間にある隙により、実行時に引用符で囲まれていないヒアドキュメント内で環境変数が展開されることを発見した。 

この動作により、検証時には安全に見えるコマンドを通じて、APIキー、アクセストークン、認証情報、その他の秘密情報が露出する可能性がある。

OpenClaw環境では、認証情報やAPI認証情報を環境変数に保存していることが多いため、攻撃者は従来のセキュリティ制御を作動させずに機密性の高い秘密情報を抽出できる可能性がある。

CVE-2026-44118:MCPループバックによる権限昇格

4件目の脆弱性であるCVE-2026-44118は、CVSSスコア7.8の権限昇格の欠陥で、OpenClawのMCPループバック機能に影響する。

研究者によると、OpenClawはクライアントが制御するsenderIsOwnerフラグを、認証済みセッションとの照合なしに不適切に信頼している。 

有効なベアラートークンにアクセスできる攻撃者は、この欠陥を悪用して権限を所有者レベルに昇格できる。

攻撃に成功すれば、AIエージェント基盤に関連するゲートウェイ設定、cronスケジューリング、実行環境の管理、その他の特権ランタイム操作を攻撃者が制御できる可能性がある。

Advertisement

Claw Chain攻撃シーケンスの仕組み

各脆弱性は単独でも大きなリスクをもたらすが、Cyeraの研究者は、真の懸念はこれらの欠陥を連鎖させ、協調的な攻撃シーケンスにすることにあると強調した。

攻撃は、悪意あるプラグイン、プロンプトインジェクション攻撃、または侵害された外部サプライチェーンからの入力によって、OpenShellサンドボックス内でコード実行が可能になることから始まる可能性がある。 

次に攻撃者はCVE-2026-44113とCVE-2026-44115を悪用し、エージェントに意図された範囲を超えて認証情報、秘密情報、機密ファイルを抽出できる。

CVE-2026-44118を使えば、攻撃者は権限を昇格させ、OpenClawのランタイム環境を所有者レベルで制御できる。 

最後に、CVE-2026-44112を利用して永続的なバックドアを埋め込み、設定を変更し、将来のエージェント動作を改変することで、長期的なアクセスを維持できる。

研究者は、この攻撃チェーンが正規のAIエージェントワークフローを悪用するため、悪意ある活動が通常の自動化に見え、従来のセキュリティツールを回避する可能性があると警告した。  

すべての脆弱性に対するパッチがリリースされており、Cyeraは記事公開時点で実環境における悪用を報告していなかった。

組織がAIリスクを低減する方法

研究者は、エージェント権限の制限、露出した環境の保護、ランタイム活動の監視、侵害された認証情報やプラグインの影響低減を含む、多層的なセキュリティアプローチを推奨している。 

組織は、AIエージェントが機密システムとどのようにやり取りするかも見直し、AI主導のワークフローを考慮してインシデント対応プロセスを更新すべきだ。

  • 最新のパッチを適用し、インターネットに公開された展開環境を特定する。
  • OpenClaw環境へのアクセスを制限し、認証制御、MFA、ファイアウォールルール、ネットワーク分離を使用する。
  • OpenClawのエージェントや接続されたワークフローからアクセス可能なAPIキー、ベアラートークン、その他の認証情報をローテーションする。
  • 最小権限のアクセス制御を適用し、機密システムやデータへのエージェントのアクセスを制限するため、個別のサービスアカウントを使用する。
  • AIエージェントワークフローに接続されたプラグイン、プロンプト、SaaS連携、外部サプライチェーンからの入力を監査する。
  • エージェントのランタイム活動を監視し、異常なファイルアクセス、権限昇格、サンドボックス脱出の試み、または不審な外向き通信を検知する。
  • AIエージェント、認証情報の窃取、プロンプトインジェクション、自律システムの侵害を想定したインシデント対応計画をテストする。

こうした対策により、組織はAIエージェント環境や接続された企業システム全体のレジリエンスを高め、リスクへの露出を抑えられる。  

AIエージェントが企業のリスクを拡大

Claw Chainの脆弱性は、組織が自律型AIエージェントを企業環境に統合する中で浮上している、より広範なセキュリティ上の課題を反映している。 

AIエージェントは、既存のセキュリティ制御からは正当なものに見える可能性のある自動タスクを実行しながら、企業システム、API、認証情報、機密データに直接アクセスして動作することが多い。

研究者は、脆弱性、侵害されたプラグイン、プロンプトインジェクション攻撃、サプライチェーンの問題によって攻撃者が信頼されたエージェントワークフローを悪用できる場合、このレベルのアクセスがさらなるリスクを生む可能性があると指摘した。 

調査結果は、AIガバナンスの重要性が高まっていることも浮き彫りにしている。これには、エージェントの権限、ランタイム監視、サードパーティー連携、エージェント型プラットフォームのID管理に関する、より強力な制御などが含まれる。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。