OpenClaw 24h 更新快报(2026-06-10):ACP 会话绕过、沙箱隔离、权限收紧

内容管家 新闻 AI领域评论33字数 1180阅读3分56秒阅读模式
OpenClaw 24h 更新快报(2026-06-10):ACP 会话绕过、沙箱隔离、权限收紧

OpenClaw 24h 更新快报(2026-06-09):ACP 会话绕过、沙箱隔离、权限收紧

过去24小时,OpenClaw 仓库合并了超过30个 PR,重点集中在两大地带:一是 ACP / Gateway 安全边界的多处修补,修复了已删除 Agent 仍可凭会话 Key 形状绕过验证的问题;二是 Codex 沙箱 HTTP 请求隔离得到实质性加强。此外,多个渠道集成的权限模型趋于一致,Control UI 性能优化持续推进。

安全:ACP 会话绕过修复

PR #91763 修复了一个涉及 ACP 运行时会话密钥形状的绕过漏洞。问题根源在于:OpenClaw 此前将 ACP 形状的会话 Key(如 agent:<id>:acp:...)本身当作 ACP 运行时会话的证明,一旦 Key 存在即放行已删除的 Agent。而 ACP 网桥(bridge)产生的会话完全可以在没有持久化 SessionAcpMeta 元数据的情况下复用同样的 Key 形状,导致已删除配置的 Agent 有机会绕过关口。

修复后,ACP Key 形状不再单独充当放行凭证——系统现在要求真实存在经持久化的 ACP 元数据,才能将会话识别为 ACP运行时所有。同时,代码修复了当 JSON 会话 Key 已迁移至规范格式、但 ACP 元数据行仍存储在旧 Key 下的迁移状态兼容性问题。相关测试覆盖了 sessions.resolvechat.sendsessions.sendsessions.steer 全链路。

安全:沙箱 HTTP 隔离与主机构安全

PR #91752 对 Codex 沙箱 exec-server HTTP 桥接层做了纵深防御改造:不仅在 TypeScript 侧发起请求前做 URL scheme 和 host/IP 预检,还在沙箱内 Python 层独立验证目标地址,屏蔽私有地址、特殊 IP 段、云元数据_literals、CGNAT/IPv4 保留段、废弃 site-local IPv6 及各类嵌入 IPv4 转换形式。此外,桥接层禁用了环境代理,并将 DNS 解析结果钉死到验证过的 socket 连接上,防止验证与连接之间的 DNS 漂移。

PR #91751 加固了 stdio MCP 服务器的环境过滤:在 MCP stdio 启动前丢弃继承的 Ansible ANSIBLE_CONFIG 和 Terraform TF_CLI_CONFIG_FILE 等配置枢纽变量,同时保留 GITHUB_TOKEN 等显式凭证 Key,使认证型 MCP 服务器保持可用。

主机构安全层面,PR #91619PR #91618 连续扩展了危险环境变量屏蔽清单。前者堵截了 GIT_ALLOW_PROTOCOLGIT_PROTOCOL_FROM_USER,防止继承或请求作用域的 Git 传输策略被意外放宽;后者将 BASHOPTSFPATHKSH_ENVTCLLIBPATH 等解释器启动和搜索路径变量纳入屏蔽。两项改动均同步更新了 macOS 生成策略并保持 TypeScript/Swift 双端一致。

安全:权限模型统一

PR #91749 封堵了非所有者 MCP loopback 调用者能够访问 owner-only Gateway 核心工具的路径。问题出在 loopback 解析时,owner-only 工具列表未被正确应用,新代码在检测到 senderIsOwner: false 时触发限制,同时保留了所有者自身的 loopback 访问和保守的 HTTP 非所有者默认行为。

PR #91748 收紧了 Elevated 权限白名单的发送方匹配:共享对话标识符(如群组 ID)不再被误认作发送方身份,影响 WhatsApp 等渠道的 Elevated Allowlist 行为——群组对话 ID 的 Allowlist 条目会被正确拒绝,而私聊中的 from: 回退仍正常工作。

渠道集成:权限一致化

  • PR #91745(Discord):moderation 操作现在必须携带 sender 信息
  • PR #91746(MSTeams):群组操作强制要求管理员权限,P1
  • PR #91684(Mattermost):现有线程的默认回复保持原线程
  • PR #91686(Discord):恢复 runtime timeout 兼容性 exports
  • PR #91649(LINE):统一 Webhook 路径尾部斜杠规范化

AI能力与性能

PR #91567 要求 OpenAI Realtime voice 使用 OpenAI Platform API-key 凭证,而非 OAuth bearer token。现有 OAuth-only 配置将不再能激活 Realtime voice,页面会显示"未配置"直至管理员提供 OPENAI_API_KEY 或配置了 openai 类型的 API-key认证 Profile。

PR #91580 修复了 Agent 密集文本 delta 快照体积膨胀问题,P1 级别同时标记 session-state 风险。PR #91598PR #91583 分别为 Control UI 斜杠命令懒加载和首条回复速度引入警告机制。

国际化与文档

PR #91642PR #91578 改进了 i18n 批处理韧性:遇到文件级错误后可跳过继续,并修复了 frontmatter 翻译回填的边缘情况。PR #91765 更新了 SECURITY.md 中关于环境变量可执行行为报告的说明。

本次更新安全类改动密度高,多处漏洞修复直接影响会话隔离、权限校验和沙箱边界,建议自托管用户尽快升级。

常用链接

 
内容管家

发表评论