
概念実証コード:OpenClaw Agent Platformにおけるリクエスト側プロンプトインジェクションを介したリモートコード実行を実証し、整合性検証の欠如を悪用してMCPツール経由で不正なターミナルコマンドを実行する。
製品: OpenClaw Agent Platform 影響を受けるバージョン: v2026.2.6 以前 脆弱性の種類: リクエストサイド・プロンプトインジェクションによるリモートコード実行(RCE) 説明: 上流APIリクエストに対する整合性検証の欠如により、リクエストストリームのポイズニングが可能となります。これにより、高性能モデルが人間の確認なしにMCPツールを介して実行される不正なターミナルコマンドを生成するように誘導されます。
図1: リクエストサイド・プロンプトインジェクションによるRCEのデモ
外部ミラー: Bilibili (BV1LoFazeEBM)
クレジット: Namedless 参照: CNVD-2026-11444