注目★★★★★GitHub Advisory
OpenClaw CVE-2026-53849: Discord表示名バインドの脆弱性、v2026.5.7で修正
30秒で把握
- 1CVE-2026-53849: OpenClawのDiscord allowFromが表示名で不正マッチ
- 2修正版はv2026.5.7・回避策は不変ユーザーIDをallowlistに使用
- 3パッチ前は機能を無効化・複数ユーザー間でGatewayを共有しない
要約
OpenClawのDiscord allowFrom機能が変更可能な表示名(display name)にバインドされる脆弱性CVE-2026-53849が公開された。攻撃者がDiscordの表示名を変更することでポリシーエントリにマッチし、別のDiscordアカウント向けのエージェントアクセスを不正取得できる。修正済みの最初の安定版は2026.5.7で、パッチ適用まではallowlistにDiscordの不変ユーザーIDを使用することで回避できる。
あなたへの影響
OpenClawをDiscord連携で運用しているチームは。
推奨:パッチ(v2026.5.7)適用までallowlistを表示名ではなく不変のユーザーIDで構成し、不要な場合は該当機能を無効化することで影響を限定できる。