Ming Blog

Not everything that counts can be counted, and not everything that's counted truly counts

OpenClaw安全实战系列(二):白名单也防不住?复盘 CVE-2026-28363 授权绕过全过程

剖析 OpenClaw 在调用系统工具链时的安全校验失效风险,通过 CVE-2026-28363 实战复盘,揭示攻击者如何利用 POSIX 长选项缩写特性绕过 safeBins 白名单,完成从诱导触发到自动化 RCE 的完整攻击链路。