微軟Scout是首個「Autopilot」級別的AI代理,能主動在Teams、Outlook及整個Microsoft 365環境中執行任務,但其發表會卻因底層OpenClaw框架爆出五個嚴重零日漏洞而失焦。 這些漏洞暴露了OpenClaw在驗證指令時的根本性缺陷,攻擊者只需誘騙使用者批准一個看似無害的指令,就能繞過所有安全提示,在主機上執行惡意程式碼。

Create a landscape editorial hero image for this Studio Global article: What are the key details about Microsoft's new Scout AI assistant and the security concerns surrounding the five zero-day vulnerabilities fo. Article summary: Here are the key details.. Topic tags: general, general web, user generated, government. Reference image context from search candidates: Reference image 1: visual subject "# Microsoft Scout and the New Risk of Always-On AI Agents. Microsoft Scout, announced June 2, 2026, is an always-on AI agent that works autonomously inside Microsoft 365 under its" source context "Microsoft Scout and the New Risk of Always-On AI Agents" Reference image 2: visual subject "Microsoft's May security update arrived on Tuesday, featuring flaw fixes for five zero-day vulnerabilities and a total patch load of 71 bulletins. By Chris" source context "News -- Redmondmag.com" Style: prem
每場重大的科技盛會上,總會有一款產品搶盡風頭。在微軟Build 2026開發者大會上,這個主角無疑是 Microsoft Scout—— 微軟首款「Autopilot」代理,一個被設計成永遠在線、不知疲倦的「數位同事」。然而,這個在6月2日風光亮相的產品,其熱度卻迅速被另一條平行故事線所淹沒:Scout的底層框架 OpenClaw 被發現存在嚴重的安全漏洞。
Scout不是一個被動等你提問的聊天機器人。它是一個常駐在你Microsoft 365環境中的「持續性代理」,會主動管理行事曆、草擬電子郵件、加入群組聊天,甚至在你還沒意識到需要處理之前,就完成行政協調工作 。這代表微軟在將「代理型AI」帶入職場的征途上,邁出了最具野心的一步。
然而,其上市時機恰好碰上AI安全最敏感的時刻。驅動Scout的開源框架OpenClaw在2026年整整一年都受到密切審視,更在Scout發表的同時,被研究人員揭露了一連串多達五個的零日漏洞。這些漏洞直接衝擊了Scout用於判斷「哪些指令能安全執行」的核心機制。
微軟將Scout歸類為首款「Autopilot」代理。這是一種全新的AI類別,被定義為「永遠在線」、「擁有身份標識」、且能夠在無需使用者明確指令下主動代為行事 。不同於被動回應的Copilot,Scout會主動監控你的工作環境,識別模式,並採取行動。
Scout深度整合了Microsoft 365生態系統,能在Teams、Outlook、OneDrive及SharePoint之間穿梭,連接你所有的聊天、郵件、行事曆與聯絡人資料 。更關鍵的是,它能自主加入Teams群組聊天,並處理Outlook郵件往來——這讓Scout成為微軟首個以「完整參與者」身份,而非只是側邊欄工具,直接進入這些通訊介面的AI代理
。
根據微軟官方部落格的描述,其核心功能涵蓋了會議準備、行程衝突排解、郵件草擬,以及無需明確指令的例行任務協調 。Scout會隨著時間學習個別使用者的工作模式,根據使用者回饋建立持久的記憶,並內建一套「政策符合性系統」,能持續監控其自身行為,並為企業合規需求產出稽核軌跡
。
重要的是,每一個Scout代理都擁有自己專屬的 Microsoft Entra 身份(微軟的雲端身份與存取管理服務)。這意味著,它必須遵循企業現有的存取權限政策。對於一些敏感的操作,設計上仍需要獲得使用者本人的批准,這構成了一道治理層,微軟希望藉此安撫謹慎的企業資安團隊 。
Scout上市初期並未全面開放:它目前僅透過微軟的「Frontier」早鳥體驗計畫提供,而且訂閱者必須擁有 GitHub Copilot 的授權 。換句話說,它仍處於「私人預覽」階段,微軟將在廣泛開放前,利用這段期間持續打磨使用體驗。
讓Scout的推出格外引人疑慮的,是它的技術基底。Scout建立在OpenClaw之上,這是一個開源的自主代理框架,但它同時也經歷了近年來軟體史上最動盪的資安年。微軟自家的 Work IQ 脈絡引擎提供了額外的加值,但核心的代理協作,仍由OpenClaw一手包辦 。
在Scout亮相之際,OpenClaw光是在2026年就已累積了超過138件已記錄的CVE漏洞 。它還遭遇了年度最大規模的、已確認的AI代理供應鏈攻擊,被發現有1,184個惡意市集套件,更有超過135,000個執行個體在全球82個國家暴露於公開網路上,其中許多甚至完全沒有設定身分驗證
。
就在Scout發表的數個月前,也就是2026年2月,微軟自家的安全部落格才剛針對OpenClaw發出了一篇措辭嚴厲的警告,直言它「不適合在標準個人或公司機器上運行」 。而另一份由卡巴斯基進行的稽核報告更指出,該框架存在512個漏洞,其中8個被歸類為「嚴重」
。
這些接二連三的揭露,其嚴重性與頻率,為任何產品的發表構成了極具挑戰性的背景,更何況是一個試圖將「永遠在線代理」定位為可信賴企業同事的產品。
就在Scout風光亮相的同一時間,研究人員披露了五個特定的OpenClaw零日漏洞。這些漏洞直接破壞了其信任邊界與白名單模型,而這正是Scout要安全地執行使用者指令時,必須仰賴的同一套機制。
最嚴重的發現,是一個被命名為「Claw Chain」的漏洞鏈,由四個漏洞串聯而成,分別被賦予了 CVE-2026-44112, CVE-2026-44113, CVE-2026-44115, 和 CVE-2026-44118 的編號。攻擊者可以將這些漏洞串接起來,從沙箱程式碼執行,一路升級到在主機端建立持久性後門,全程都不會觸發一般的資安警報 。其中,最關鍵的漏洞 CVE-2026-44112 的CVSS風險評分高達9.6(滿分10分)。它讓攻擊者能夠將檔案系統的寫入路徑,重定向到OpenClaw的沙箱範圍之外,從而在底層主機上篡改設定值,甚至植入後門程式
。
其餘的零日漏洞,則暴露了OpenClaw如何處理「受信任指令」的弱點。
/usr/bin/script 這類的系統包裝器。這意味著,攻擊者只要能誘騙使用者批准一個被包裝起來、看似無害的指令,就能永久繞過未來的安全提示,執行任意程式碼 system.run 指令選擇了「永遠允許」,白名單的信任條目就會被保存在「包裝器層級」而非「內部指令層級」。這讓攻擊者可以在日後繞過批准,執行完全不同的、惡意負載 除了這些特定的CVE漏洞,研究人員還發現了不當的身份解析缺陷。攻擊者只需在通訊平台上,把自己的顯示名稱改成與白名單內受信任使用者相同的名字,就能冒充該用戶,進而劫持AI代理在多個服務上的存取權限 。
這些漏洞之間,存在一個清晰可見的模式。OpenClaw的安全模型極度依賴一套「執行白名單」機制——它會維護一份「已核准指令」的清單,並在執行任何無法辨識的指令前,跳出提示詢問使用者。
但問題在於,如同研究人員反覆展示的那樣,這套白名單的解析機制,在面對被包裝、展開或串接的指令時,會持續性地失靈。
多個獨立研究團隊發現,OpenClaw會把信任決策保存在「包裝器層級」,而非穩定的「內部執行檔核心」。攻擊者可以將Shell擴展指令,嵌入到未引用內容的文件中;或利用
SHELLOPTS、PS4 等環境變數注入,在被允許的指令執行「前」,就先觸發指令替換;又或者利用包裝器深度解析的錯配問題,在壓制Shell包裝器偵測的同時,卻仍然滿足白名單解析的條件 。
這在實務上會導致一個災難性的後果:使用者可能因遭受社交工程攻擊,而批准了一個看似無害的指令。而僅僅這「一次」批准,就能賦予攻擊者一個永久的後門,讓他們得以在主機上執行任意程式碼,並繞過往後每一次的安全提示。
Scout直接繼承了 OpenClaw 的信任與白名單架構 。這個代理以永遠在線的模式,在Teams、Outlook和SharePoint中擁有存取權限——它能讀取郵件、管理行事曆、加入對話,並在背景執行動作。資安研究人員和企業團隊已經提出疑慮:將這種層級的系統存取權限,與一個已展現出系統性白名單繞過漏洞的框架結合,將創造出一個異乎尋常的廣大攻擊面
。
微軟的確在Scout中,加入了超越陽春版OpenClaw的額外控制措施。如前所述,每個Scout代理都擁有受治理的Entra身份,並伴隨著企業政策的強制執行,敏感操作也設計為需要取得明確的人為批准 。加上內建的政策符合性系統,會持續監控並產出稽核軌跡
。
然而,核心的「指令執行邊界」——也就是那個真正用來約束「一個已獲授權的代理,究竟能做哪些事」的執行機制——仍舊直接追溯至OpenClaw的白名單實作。一旦攻擊者能夠突破這道邊界,其餘的治理層就將淪為次級防線,無法做到真正的事前預防。
對於正在評估Scout私人預覽版的企業資安團隊來說,核心問題不在於這個產品「好不好用」。從早期的展示來看,它的能力確實相當出色。真正的問題在於:底層框架的風險樣貌,是否已經被充分強化到足以負責地部署一個擁有廣泛組織存取權限、且永遠在線的AI代理?
微軟過去對於OpenClaw的安全限制,其實相當坦誠。早在2026年2月的官方指引中,該公司便承認,該執行環境僅內建了有限的安全控制,它可能接收未受信任的文字、從外部來源下載並執行代碼,並使用被賦予的憑證來執行動作——這實質上將執行邊界,從靜態的應用程式碼,轉移到了動態提供的內容上,卻沒有同等級別的身份與權限控管措施 。
就目前而言,Scout仍處於私人預覽階段,被Frontier計畫與GitHub Copilot訂閱的雙重門檻所限制。這給了微軟一段可控的緩衝期,好在Scout觸及它顯然是為其設計的更廣泛企業受眾之前,正面解決Build 2026大會上被尖銳凸顯的框架層級問題。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
微軟Scout是首個「Autopilot」級別的AI代理,能主動在Teams、Outlook及整個Microsoft 365環境中執行任務,但其發表會卻因底層OpenClaw框架爆出五個嚴重零日漏洞而失焦。
微軟Scout是首個「Autopilot」級別的AI代理,能主動在Teams、Outlook及整個Microsoft 365環境中執行任務,但其發表會卻因底層OpenClaw框架爆出五個嚴重零日漏洞而失焦。 這些漏洞暴露了OpenClaw在驗證指令時的根本性缺陷,攻擊者只需誘騙使用者批准一個看似無害的指令,就能繞過所有安全提示,在主機上執行惡意程式碼。
對企業而言,最核心的難題在於:部署一個擁有隨時存取系統權限,同時其指令執行基礎又充滿漏洞的AI代理,無疑是一場史無前例的資安賭注。