360漏洞挖掘智能体查获OpenClaw高危漏洞 推动AI安全审计范式升级

2026年4月7日,360漏洞挖掘智能体宣布成功发现并上报AI智能体OpenClaw的3项安全漏洞,包含1个高危漏洞、2个中危漏洞,目前所有漏洞均已获得官方修复并公开披露。该成果标志着AI安全审计正式完成从规则驱动到智能思维驱动的范式跨越,为当前AI原生应用的安全治理体系建设提供了关键技术支撑。

此次曝光的高危漏洞聚焦于OpenClaw的本地脚本审批与执行机制,攻击者可绕过二次校验环节,直接篡改已通过平台审核的脚本内容,实现恶意代码的静默执行,最终完全控制用户的终端设备。

两处同步披露的中危漏洞同样影响范围广泛:一处为OAuth手动授权流程中的安全校验参数复用漏洞,攻击者可利用该缺陷接管用户的Google服务账号权限;另一处为语音通话WebSocket数据处理环节的资源管控缺陷,极端情况下可引发系统资源耗尽、设备直接崩溃。

不同于常规应用的表面漏洞,本次发现的3项漏洞均直指AI智能体的核心运行逻辑,暴露出当前主流智能体产品普遍存在的权限隔离不足、协议实现不严谨等深层安全短板。

此前行业的自动化安全审计普遍采用规则驱动模式,只能匹配已知的漏洞特征,对AI原生应用中大量存在的未知逻辑漏洞几乎没有识别能力,安全防护始终滞后于攻击手段的迭代。

360漏洞挖掘智能体的此次实战成果,**首次实现了安全审计从规则驱动到智能思维驱动的跨越**:该智能体可模拟攻击者的渗透思路,主动探索AI应用的逻辑盲区,无需依赖预设规则即可发现潜在的深层漏洞,挖掘效率相比传统工具提升了数倍。

随着AI智能体开始大规模接入本地硬件、第三方服务接口,其持有的用户权限也越来越高,一旦出现安全漏洞,造成的危害远高于传统互联网应用。

业内专家指出,此次事件也为全行业敲响了警钟,AI原生应用的安全防护不能再走“先上线后补漏”的老路,需要在开发、测试、上线全流程嵌入AI驱动的安全审计能力,同时加快建立统一的AI智能体安全评估标准,从根源上降低安全风险。

本文基于公开信息分析整理,仅供参考。更多AI工具动态与行业解读,请持续关注本站更新。