CVE-2026-44997OpenClaw 2026.4.22之前版本存在安全信封约束绕过漏洞。该漏洞源于受限子代理生成的ACP子会话未能正确继承深度、子代计数、控制范围及目标代理限制。攻击者可利用此缺陷生成绕过约束的子会话,从而导致权限提升或非法访问受限资源,对系统安全构成威胁。建议用户尽快更新至最新版本以修复此问题。
该漏洞的核心在于OpenClaw的ACP(Advanced Control Protocol)子会话管理机制中的安全逻辑缺陷。当受限的子代代理尝试生成子会话时,系统未能正确强制执行父会话的安全策略。具体而言,新生成的子会话未继承关键的约束参数,包括调用深度限制、子代数量上限、控制范围以及目标代理访问限制。这种继承机制的失效导致攻击者能够以受限子代理的身份,通过发送特制的请求生成不受控的子会话。由于这些子会话绕过了原有的安全信封约束,攻击者可以借此突破子代理的隔离边界,执行超出其权限范围的操作,例如访问管理核心数据或执行管理命令,最终实现权限提升或访问受限资源,严重威胁系统安全。