2026年7月13日から20日までのOpenClawの1週間は、プロジェクトがかつてないほど鋭く直面した緊張感によって特徴づけられました。すなわち、急速な機能提供と運用準備態勢との衝突です。安定版リリースはスキップグレードの安定性問題を抱えて出荷され、ベータトラックはアーキテクチャを定義するリモートコーディングセッションを導入し、新たなCVEがスキルコマンドディスパッチの欠陥を露呈し、そして広範なエージェントエコシステムはGrok Build CLIスキャンダル——「ローカルファースト」のコーディングエージェントが静かにリポジトリ全体を外部に持ち出していたというワイヤーレベルの証拠——を吸収しました。

エンジニアリングリーダーへのTL;DR: (1) 本番環境のアップグレードは v2026.7.1 を保留し、extended-stable チャネルを使用するか v2026.6.11 に固定すること。(2) すべてのインスタンスが 2026.5.18 以降であることを確認し、CVE-2026-62225 にパッチを適用すること。(3) リモートコーディングセッションアーキテクチャについて v2026.7.2 ベータを評価すること。(4) 開発者が 7月13日より前に Grok Build CLI を実行していた場合、すべてのリポジトリ認証情報を直ちにローテーションすること。(5) スキルのプレインストールセキュリティゲートとして SkillScan を導入すること。

v2026.7.1:機能は出荷されるが、ゲートウェイがクラッシュする

7月13日に安定版に昇格した OpenClaw v2026.7.1 は、真のプロダクト価値を提供しています。サイドバイサイドでの会話、ライブタスク追跡、ガイド付きオンボーディングを備えた大規模な Control UI の刷新、カタログ、ケイパビリティ、ランタイム選択全体での GPT-5.6 モデルファミリー対応、Tencent Hy3、Meta Muse Spark 1.1、Claude Sonnet 5、ClawRouter を含むプロバイダーサポートの拡充、iOS、Android、macOS 向けの大幅なモバイルアプリアップデート、そして Telegram、Slack、Discord、Apple Messages チャネル全体での重要なエンジニアリング作業です。

問題は、それが確実に動作し続けないことです。

ClawStat.us(独立した非公式リリースヘルストラッカー)は、7月15日に v2026.7.1 を中程度の確信度で 「このバージョンをスキップ」 と評価し、後に7月18日に「注意してアップデート」に修正しました。クリティカルな問題の一覧は膨大です:Linux でのゲートウェイ再起動失敗 (#108435)、エスケープハッチなしの起動時マイグレーションチェックポイント不一致 (#107223)、Ubuntu での SQLite バージョン欠落 (#107607)、リッスンはするが接続を拒否するゲートウェイ HTTP サーバー (#109145)、macOS Homebrew Cellar の古いリンク (#107074)、そして /new のたびに sessions_spawn を壊すサブエージェント深度膨張バグ (#110577)。60以上の既知の問題が追跡されています。

メモリマイグレーションパスが最も危険な障害モードです。レガシーサイドカーテーブル(metachunks)が新しい埋め込みキャッシュ状態と競合し、致命的な起動ループを引き起こします。部分的な修復は進捗しているように見えますが、プロセスは再び停止します。openclaw doctor を実行しても競合は解決されず、オペレーターは文書化された行き止まりに取り残されます。

アクション項目: 本番ホストは v2026.6.11 に固定するか、extended-stable チャネルを使用してください。適用前にドライランを実行してください(openclaw update --dry-run)。メモリと設定——特に埋め込みキャッシュ、サイドカーテーブル、cron 定義——をバックアップしてください。本番環境に触れる前に、実際のメモリ履歴を持つ非クリティカルホストでマイグレーションをカナリアしてください。アップデート後は、インストールだけでなく2回の再起動を確認してください。

v2026.7.2 ベータ:リモートコーディングセッションとアーキテクチャの転換

7月15日から7月18日までの間に3つのベータリリース(beta.1 から beta.3)が、Control UI 以来最もアーキテクチャ上重要な変更を導入しました:リモートコーディングセッションです。Control UI セッションはクラウドワーカー上で実行できるようになりました。該当する Codex および Claude カタログセッションは、所有ホスト上のターミナルで開くことができます。OpenCode および Pi セッションは、直接ターミナルで再開できます。コーディングセッションは、もはやそれを生成したブラウザと同じ場所にあることを前提としません。

これは便利さの問題ではありません——トポロジーの問題です。OpenClaw は、デスクトップ、ペアリングされたノード、リモートクラウドワーカーに分散したエージェント作業のためのコントロールプレーンに収束しつつあります。セッションプレースメント、ディスパッチ、ワーカータンルーティングは、今や第一級の概念です。Control UI は、カタログセッションを直接作成し、アクティブブランチと変更ファイルの状態を表示し、Codex または Claude Code のメモリをインポートできます。

ベータはまた、運用上の強化も出荷しています:Telegram の永続的イングレスは再起動後も保持される。Signal コントロールはアクティブターン中も応答性を維持。チャネル許可リストはもはやオーナーアクセスを暗に意味しない。MCP 接続は要求元セッションにスコープされる (#106359)。ワンショット cron ジョブはライフサイクルクレームレースを通じて有効なまま維持される。プラグインインストールには信頼できないソースに対して明示的な --force が必要になりました。

別のリリース公開変更により、オプションのジョブ単位ペーシング制限と cron のワンショット next_check 提案が導入されました——これにより、実行中のペース調整ジョブが設定された制限にクランプされた次のチェック時間を提案できるようになります。

Skill Workshop は履歴レビューを獲得しました:手動の、新しい順のセッションスキャンで、古い重要な作業から保守的なスキルアイデアを検索し、SQLite カーソルメタデータのみを保存し、自律的自己学習が無効な場合でも最大3つの保留中提案を残します。Skill Workshop の承認は、追加のプロンプトなしに自動適用、却下、隔離アクションをデフォルトとし、skills.workshop.approvalPolicy: "pending" をオプトインゲートとして維持します。

CVE-2026-62225:スキルコマンドディスパッチの認可バイパス

7月17日に公開された CVE-2026-62225 は、2026.5.18 より前のバージョンの OpenClaw に影響します。この脆弱性は、スキルコマンドディスパッチにおける認可バイパスであり、低信頼度の呼び出し元が意図された認可を超えてアクションを実行または永続化できるようにするものです。攻撃者は、影響を受ける機能が有効で到達可能な場合、設定された入力パスを通じてツールポリシー制限を回避できます。

CVSS 3.1 はこれを 5.4(Medium)と評価し、CVSS 4.0 は 2.3(Low)と評価しています。この差異は攻撃の前提条件——脆弱な機能が明示的に有効化されている必要があり、攻撃者は低信頼度のアクセスを必要とする——を反映していますが、影響は現実のものです:設定された入力パスを通じた認可されていないアクション。影響を受けるインスタンスは直ちに 2026.5.18 以降にアップグレードすべきです。アップグレードが不可能な場合は、スキルコマンドディスパッチを信頼できるオペレーターに制限するか、機能を完全に無効にしてください。

この CVE はあるパターンを強化します:OpenClaw のスキル信頼モデルは、プロジェクト最大のエンタープライズ上の懸念事項であり続けています。スキルコマンドの表面積は大きく、拡張可能で、信頼境界を越えて動作します——まさに最も精査に値する攻撃表面です。

Grok Build CLI:決して宣伝されなかったデータ持ち出し

今週最も重大なエージェントセキュリティストーリーは、OpenClaw 自体に関するものではありませんでした。セキュリティ研究者の cereblab は7月10日に、「ローカルファースト」で「コードベースから xAI サーバーに何も送信しない」と謳われていた xAI の Grok Build CLI が、grok-code-session-traces という Google Cloud Storage バケットに Git リポジトリ全体を静かにアップロードしていたというワイヤーレベルの証拠を公開しました。完全なコミット履歴。エージェントが読んだことのないファイル。秘匿化されていない .env シークレット認証情報。

12 GB のテストリポジトリで、ストレージチャネルは73チャンクにわたって 5.10 GB を転送しました。一方、実際のモデル会話は 192 KB を転送したに過ぎません——27,800 倍の比率です。「モデル改善」プライバシートグルはトレーニング同意を制御していましたが、送信自体は制御していませんでした。ユーザーがそれをオフにした後も、サーバーは trace_upload_enabled: true を返し続けていました。

xAI は7月13日にサーバーサイドでアップロードを無効化し、disable_codebase_upload オプションを追加し、7月15日に Grok Build クライアントを Rust 製ターミナルエージェントとして xai-org/grok-build で Apache 2.0 のもとでオープンソース化しました。Elon Musk は以前にアップロードされたデータは完全に削除されると述べました。同社は四半期ごとの独立した第三者監査にコミットしました。

エンジニアリングリーダーへ: これは OpenClaw の話ではありませんが、エージェントエコシステムの話です。追跡ファイルや Git 履歴に API キー、データベースパスワード、クラウドトークン、ウェブフックシークレットを含むリポジトリで、7月13日より前に Grok Build CLI を実行した開発者は、それらの認証情報が送信された可能性があるものとして扱い、ローテーションすべきです。このインシデントは、「ローカルファースト」というマーケティングの主張は、ベンダーの保証ではなくワイヤーレベルの検証を必要とすることを浮き彫りにしています。

SkillScan と tokenjuice:セキュリティと効率の向上

エコシステムの2つのエントリに注目すべきです:

SkillScan(by tokauthai)は、スキル向けのコミュニティセキュリティゲートです。すべての新しいスキルは使用前に SkillScan に合格しなければなりません。初回ロード時に、既存のスキルをスキャンし、エージェントが静かに悪質なバンドルを継承するのを防ぐために HIGH/CRITICAL の検出結果をブロックします。インストール:npx clawhub@latest install skillscan。ClawHub からスキルを取得して OpenClaw を実行している組織では、これは必須の衛生対策であるべきです。

tokenjuice は、OpenClaw 公式のコンテキスト圧縮プラグインです。エージェントのコンテキストを圧迫する前に、冗長なシェルツール出力——特にビルドログ、依存関係出力、テストスイート、診断コマンド——を圧縮します。ClawHub セキュリティ監査は、62/62 の VirusTotal ベンダークリーンで「合格」を報告しています。インストール:openclaw plugins install clawhub:@openclaw/tokenjuice

注目すべきトピック

  • v2026.7.2 安定版リリース: Beta 3 は v2026.7.1 安定版よりもプロダクション対応度が高そうです。安定版への昇格と、ClawStat.us が評価を引き上げるかどうかに注目してください。
  • MCP ステートレス仕様(7月28日): 残り8日です。ローンチ以来最大のプロトコル改訂は、セッションレベルの状態を削除し、ラウンドロビン負荷分散を可能にし、レガシー機能の12ヶ月間の非推奨クロックを開始します。
  • Grok Build 事後評価の影響: すべてのエージェント CLI ツールのデータ送信プラクティスに対する監視の強化が予想されます。ワイヤーレベルの監査は、標準的なベンダー due diligence になるかもしれません。
  • Aion 1.0 オープンウェイト: Microsoft のオンデバイスモデルファミリーが今月中に Hugging Face で公開されると予想されており、デバイスからクラウドへのファーストパーティモデルスタックが完成します。

今後の展望

2026年7月13日から20日までの週は、OpenClaw のリリースプロセスにおける成熟度のギャップを露呈しました。v2026.7.1 の安定性危機は、機能に関する話ではありません——OpenClaw Foundation の組織的ガバナンスがリリースエンジニアリングの規律に反映されるかどうかに関する話です。Foundation は、「stable」が「ベータから昇格した」を意味するのか、「プロダクション用に検証された」を意味するのかを決定しなければなりません。

一方、v2026.7.2 のリモートコーディングセッションは、OpenClaw が向かう先を示しています:デスクトップ、ノード、クラウドワーカーにわたる分散エージェント実行です。アーキテクチャは健全です。ベータの品質は、その後続である安定版よりも明らかに優れています。Grok Build スキャンダルは、エージェントの信頼はマーケティングの主張ではなく、ワイヤーレベルの性質であることを思い出させてくれます。

今後90日間:安定版に固定し、ベータを評価し、Grok に露出した認証情報をローテーションし、SkillScan をインストールし、MCP ステートレス移行に備えてください。ツールは成熟しつつあります。ガバナンスは到来しつつあります。リリース品質がそれに追随するかどうかが、依然として問われています。

最新の分析は X でフォローしてください:https://x.com/kkaminski