安全提示 | 龙虾高危漏洞全网通报!
近期,开源AI智能体框架OpenClaw(俗称“龙虾”) 被曝出多个高危安全漏洞,工信部、国家网安通报中心已发布紧急预警,该漏洞风险等级极高,一旦被利用,可直接导致设备被接管、数据泄露、服务器被控等严重后果,企业与个人用户务必高度警惕!
一、风险拉满!“龙虾”漏洞有多可怕?
此次“龙虾”框架漏洞堪称**“裸奔级”安全隐患**,核心问题集中在默认配置存在致命缺陷,公网暴露率高达85%,无需任何专业技术,攻击者即可轻松入侵。
据官方通报数据显示,全球超23万台公网暴露实例受影响,国内涉及7.52万台设备,已有8.78万例出现数据泄露情况,4.3万例直接暴露用户个人敏感信息,安全形势极为严峻。
本次曝出的三大核心漏洞,覆盖主流版本,攻击门槛极低:
1. CVE-2026-30891:默认无认证直接接管设备,CVSS评分9.1,2026.2.0及更早版本全线受影响,无需密码即可访问端口、执行任意命令、窃取核心数据;
2. CVE-2026-28470:超危参数注入漏洞,CVSS满分10.0,覆盖2026.0.0–2026.2.15版本,可无认证远程执行代码,直接获取最高管理员权限;
3. ClawJacked(CVE-2026-25253):零点击劫持漏洞,CVSS评分8.8,诱导访问恶意网页即可远程控制本地“龙虾”框架。
二、危害直击!中招后将面临这些损失
该漏洞已被黑产团伙盯上,实际攻击已频发,一旦设备被入侵,将引发连锁式安全灾难:
核心数据、用户信息、商业机密被批量窃取;
服务器被完全接管,文件被删除、篡改,系统瘫痪;
遭遇勒索加密,支付密钥、API密钥、网银密码等敏感信息被盗;
企业邮件、内部系统被恶意操控,造成不可逆的业务损失。
三、立即行动!最全防护修复指南
无论个人还是企业用户,只要使用OpenClaw(龙虾)框架,请立刻执行以下操作,阻断入侵风险:
1. 紧急升级版本
第一时间将框架升级至OpenClaw 2026.2.16及以上最新版本,从根源封堵漏洞入口。
2. 关闭公网端口
禁用19890端口的公网访问权限,仅允许内网、本地设备访问,杜绝外部直接连接。
3. 开启强认证机制
摒弃无认证默认配置,立即设置复杂密码、API密钥校验,添加IP白名单,仅允许可信设备访问。
4. 清理恶意插件
ClawHub插件市场约10%插件暗藏恶意代码,卸载非官方、不可信来源插件,仅使用认证插件。
5. 最小化权限授权
切勿给“龙虾”框架管理员/root最高权限,遵循最小权限原则,降低入侵后的破坏范围。
四、安全提醒
AI框架、开源工具在提升效率的同时,安全风险不容忽视。此次“龙虾”漏洞再次警示:默认配置≠安全配置,所有使用开源服务的用户,务必定期检查端口、权限、版本状态,及时跟进官方安全通报,筑牢网络安全防线。
网络安全无小事,一次疏忽就可能导致全盘失守。OpenClaw“龙虾”高危漏洞已进入大规模利用阶段,公网暴露设备正持续被入侵、数据被窃取,请所有技术人员、企业运维、开发者立刻自查、升级、加固,不要让“裸奔”的系统成为黑客的突破口。
