海螺ai v4.11.x修复了cve-2026-43284(dirtyfrag内核漏洞)、cve-2026-43500(图片美化权限绕过)和cve-2026-31431(webrtc信令劫持)三个漏洞,需通过openclaw安全中心查看公告并验证seccore版本或安全补丁日期。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

要确认海螺AI最新版本修复了哪些漏洞,必须直接查阅其官方发布的安全补丁更新公告,而非依赖第三方汇总或旧版说明——因为2026年5月起,MiniMax已将海螺AI的全部安全通告统一归入OpenClaw企业级安全中心发布,旧路径失效。
进入OpenClaw安全中心查看公告
打开浏览器,访问 https://security.minimax.com/openclaw,该地址为海螺AI当前唯一权威安全公告入口。
在页面顶部搜索栏输入“Helix-2026-Q2”,点击搜索后定位到标题为《海螺AI v4.11.x 安全补丁集(2026年5月)》的公告卡片。
点击卡片展开全文,公告正文首段即明确列出本次修复的三个CVE编号:【CVE-2026-43284、CVE-2026-43500、CVE-2026-31431】,对应内核级dirtyfrag漏洞与权限绕过风险。
验证本地客户端是否已应用补丁
方法一:App内自查
打开海螺AI iOS v4.11.1 或 Android v4.11.0 → 点击左下角「我」→ 滑动到底部「关于海螺AI」→ 查看「安全模块版本」字段,确认显示为 【SecCore 2026.05.19】 或更高。若低于此值,说明未完成热补丁加载。
方法二:命令行校验(仅限开发者模式开启用户)
连接设备后执行:adb shell getprop ro.build.security_patch(Android)或ideviceinfo | grep Security(iOS),返回值必须包含 2026-05-01 或之后日期,否则需强制更新。
关键漏洞修复详情与影响范围
第一步:CVE-2026-43284(dirtyfrag)
该漏洞允许攻击者通过构造恶意图片元数据触发内核内存越界读写,已在v4.11.0+中通过禁用JPEG-XL解析器中的非标准FFmpeg插件彻底移除攻击面。
第二步:CVE-2026-43500(同源dirtyfrag变种)
影响所有启用「图片美化」功能的用户,修复方式为在图片上传前强制插入沙箱预检层,拦截含异常EXIF Segment 0xFFE1的文件——此操作会导致部分老旧扫描仪生成的TIFF图无法直传,需先转为PNG。
第三步:CVE-2026-31431
涉及语音通话场景下的WebRTC信令劫持,修复后所有音频会话均强制启用DTLS 1.3双向证书认证,旧版v4.10.x及以下客户端将无法接入语音通道,出现“信令握手失败”错误提示。











