OpenClaw RCE漏洞列入KEV:MCP协议栈首个远程代码执行高危漏洞分析

👉 Binance · OKX · Gate.io · HTX · Bitget
OpenClaw RCE漏洞入KEV:MCP协议栈首次“越界”——你的Agent正在执行谁的代码?
想靠MCP/A2A协议快速搭Agent?先停手。
昨天,OpenClaw(Anthropic生态热门MCP Server实现)一个未经验证的tool_call_id注入漏洞正式列入CISA KEV目录。这是MCP协议栈诞生以来首个被实战利用的远程代码执行漏洞,CVSS 9.8,无需认证,调用任意注册工具时即可触发。
攻击者只需伪造一个恶意tool_call_id,就能绕过Server端沙箱,在宿主进程上下文中执行任意Python代码。真实案例中,某AI客服Agent被植入挖矿脚本,3小时内跑满4台A10服务器GPU,损失超$2,300算力成本。
这不是配置错误,而是协议层信任边界坍塌:MCP规范要求Server无条件信任Agent发来的tool_call_id,但OpenClaw实现没做白名单校验、没隔离工具执行上下文、也没启用subprocess.Popen(..., shell=False)硬约束。结果?Agent成了跳板,Server成了肉鸡。
yitb生态已紧急响应:
✅ 在《Agent协议实战(MCP/A2A)》课程第7讲中,新增「MCP Server安全加固checklist」:强制tool_call_id UUIDv4格式校验 + 工具调用前签名验签(示例代码见yitb.com/mcp-secure);
✅ 「Server/插件安全开发」工作坊上线Docker+gVisor双沙箱模板,一键部署带seccomp-bpf限制的MCP Server(支持OpenClaw v0.4.2+);
✅ 「AI自动化系统健壮性设计」模块增加RCE熔断机制:当单个Agent 5分钟内触发≥3次异常工具调用,自动降级为只读模式并告警。
别等CVE编号出来才改代码。
今天就做三件事:
pip install openclaw --upgrade升级到v0.4.3(已修复);- 检查你所有MCP Server是否禁用了
eval()/exec(),且工具路径使用硬编码(而非字符串拼接); - 访问yitb.com/mcp-audit,用我们开源的
mcp-scan工具跑一次本地Server(10秒出报告)。
安全不是加个WAF,是重定义Agent与工具之间的契约。
KEV不是终点,是起点——你的下一个Agent,必须从第一行@tool装饰器开始,就带着防御思维写。