AI Briefing

CVE 경보 폭탄

the openclaw ecosystem now has 138 documented CVEs. here's which ones actually matter if you're self-hosting.

·2026.04.16 23:31

핵심 내용

OpenClaw 생태계의 138개 CVE 중 셀프호스팅에 치명적인 항목을 추려 경고했다.

자세히 보기

jgamblin의 GitHub 저장소 OpenClawCVEs가 OpenClaw, clawdbot, moltbot 전반의 CVE를 추적하고 있으며, 2월~4월 사이 누적 138개가 문서화됐다. 4월에만 13개가 추가됐고, 평균 CVSS는 7.0 수준이다.

즉시 업데이트가 필요한 핵심 취약점은 다음과 같다.

  • CVE-2026-25253 (CVSS 8.8): 인증 토큰 탈취를 통한 one-click RCE. 2026.1.29에서 패치됐고, 그 이전 버전은 악성 웹사이트에 취약하다.
  • CVE-2026-33579 (CVSS 9.8): 치명적 취약점으로 2026.3.28에 패치됐으며, 4월 1일 공개되기 전까지 셀프호스팅 환경이 며칠간 노출됐다.
  • CVE-2026-35639 (CVSS 8.7): device.pair.approve 핸들러의 scope 검증 우회. 요청 토큰의 권한을 확인하지 못해 발생했고, 2026.4.5에 수정됐다.
  • CVE-2026-35641 (CVSS 8.4): 플러그인 설치 중 .npmrc 자격 증명 유출. OpenClaw가 스캔하는 디렉터리 안에 쓰기 권한이 있으면 패키지 해석을 악성 레지스트리로 돌릴 수 있었고, 2026.4.5에 패치됐다.
  • CVE-2026-34510: Windows 경로 탐색 취약점. 작업 디렉터리 밖의 민감한 파일을 노출할 수 있으며, 특히 관리자 권한으로 실행할 때 위험하다.

운영 측면에서는 게이트웨이를 0.0.0.0이 아니라 127.0.0.1에 바인딩하라고 강조한다. Blink의 조사에 따르면 공개 노출된 OpenClaw 인스턴스 **13만5천 개 중 63%**는 인증이 없어서, 이런 환경에서는 4월 취약점들이 자격 증명 없이 원격 공격 가능하다.

추가로 권고하는 대응은 64자 길이의 강한 gateway token 설정, 18789 포트 차단, 원격 접속은 포트 오픈 대신 Tailscale 같은 VPN 사용이다. 관리형 호스트를 쓰는 경우에는 자동 패치 여부와 CVE 응답 시간을 먼저 확인하라고 조언한다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.