2026년 7월 13일부터 20일까지의 OpenClaw 주간은 프로젝트가 그 어느 때보다 첨예하게 마주한 긴장감으로 정의되었습니다: 빠른 기능 제공과 운영 안정성의 충돌이었습니다. stable 릴리스는 skip-grade 안정성 문제와 함께 출시되었고, 베타 트랙은 아키텍처를 정의하는 원격 코딩 세션을 도입했으며, 새로운 CVE가 스킬 명령 디스패치 취약점을 드러냈고, 더 넓은 에이전트 생태계는 Grok Build CLI 스캔들을 흡수했습니다 — “로컬 우선” 코딩 에이전트가 전체 리포지토리를 조용히 유출하고 있었다는 와이어-레벨 증거였습니다.

엔지니어링 리더를 위한 요약: (1) 프로덕션 업그레이드는 v2026.7.1 보류 — extended-stable 사용 또는 v2026.6.11로 고정; (2) CVE-2026-62225 패치를 위해 모든 인스턴스가 2026.5.18+ 버전인지 확인; (3) 원격 코딩 세션 아키텍처를 위해 v2026.7.2 베타 평가; (4) 7월 13일 이전에 Grok Build CLI를 실행한 개발자가 있다면 모든 리포지토리 자격 증명 즉시 교체; (5) SkillScan을 배포하여 사전 설치 스킬 보안 게이트 적용.

v2026.7.1: 기능은 출시되었으나, 게이트웨이는 충돌

2026년 7월 13일 stable로 승격된 OpenClaw v2026.7.1은 실제 제품 가치를 제공합니다: 사이드바이사이드 대화, 실시간 작업 추적, 안내형 온보딩을 갖춘 대대적인 Control UI 개편; 카탈로그, 기능 및 런타임 선택 전반에 걸친 GPT-5.6 모델 제품군 지원; Tencent Hy3, Meta Muse Spark 1.1, Claude Sonnet 5, ClawRouter를 포함한 확장된 제공업체 지원; iOS, Android, macOS용 대폭 업데이트된 모바일 앱; Telegram, Slack, Discord, Apple Messages 채널 전반의 상당한 엔지니어링 개선.

문제는 안정적으로 실행 상태를 유지하지 못한다는 것입니다.

ClawStat.us는 독립적인 비공식 릴리스-헬스 트래커로, 7월 15일 v2026.7.1을 중간 신뢰도의 “이 버전 건너뛰기” 권장으로 평가했으며 — 이후 7월 18일 “업데이트 시 주의 필요"로 수정되었습니다. 치명적 이슈 목록은 상당합니다: Linux에서 게이트웨이 재시작 실패(#108435), 탈출구 없는 시작-마이그레이션 체크포인트 불일치(#107223), Ubuntu에서 누락된 SQLite 버전(#107607), 수신은 하지만 연결을 거부하는 게이트웨이 HTTP 서버(#109145), macOS Homebrew Cellar의 끊어진 링크(#107074), 모든 /new에서 sessions_spawn을 망가뜨리는 서브-에이전트 깊이 증가 버그(#110577). 60개 이상의 알려진 이슈가 추적되고 있습니다.

메모리 마이그레이션 경로가 가장 위험한 장애 모드입니다. 레거시 사이드카 테이블(meta, chunks)이 새로운 임베딩 캐시 상태와 충돌하여 치명적인 시작 루프를 발생시킵니다. 부분 복구는 진전처럼 보이지만 프로세스가 다시 죽습니다. openclaw doctor를 실행해도 충돌이 해결되지 않아 운영자는 문서화된 막다른 골목에 놓입니다.

조치 사항: 프로덕션 호스트를 v2026.6.11로 고정하거나 extended-stable 채널을 사용하세요. 적용 전에 dry-run 실행(openclaw update --dry-run). 메모리와 설정 — 특히 임베딩 캐시, 사이드카 테이블 및 cron 정의 — 을 백업하세요. 프로덕션을 건드리기 전에 실제 메모리 기록이 있는 비-중요 호스트에서 마이그레이션을 카나리 테스트하세요. 업데이트 후 설치뿐만 아니라 두 번 재시작을 입증하세요.

v2026.7.2 베타: 원격 코딩 세션과 아키텍처 변화

7월 15일부터 7월 18일 사이에 세 번의 베타 릴리스(beta.1부터 beta.3까지)는 Control UI 이후 가장 아키텍처적으로 중요한 변화를 도입합니다: 원격 코딩 세션. Control UI 세션이 이제 클라우드 워커에서 실행될 수 있습니다. 적격한 Codex 및 Claude 카탈로그 세션은 소유 호스트의 터미널에서 열 수 있습니다. OpenCode 및 Pi 세션은 터미널에서 직접 재개할 수 있습니다. 코딩 세션이 더 이상 이를 생성한 브라우저 옆에 존재한다고 가정하지 않습니다.

이는 편의성이 아닙니다 — 토폴로지입니다. OpenClaw는 데스크톱, 페어링된 노드, 원격 클라우드 워커에 분산된 에이전트 작업을 위한 컨트롤 플레인으로 수렴하고 있습니다. 세션 배치, 디스패치, 워커-턴 라우팅이 이제 일급 개념입니다. Control UI는 카탈로그 세션을 직접 생성하고, 활성 브랜치 및 변경된 파일 상태를 표시하며, Codex 또는 Claude Code 메모리를 가져올 수 있습니다.

베타는 또한 운영 강화를 제공합니다: 재시작 후에도 Telegram durable-ingress 유지; 활성 턴 중에도 Signal 컨트롤 응답 유지; 채널 허용 목록이 더 이상 소유자 접근을 암시하지 않음; MCP 연결이 요청 세션으로 범위 지정(#106359); 일회성 cron 작업이 수명 주기 경합 중에도 활성 상태 유지. 플러그인 설치는 이제 신뢰할 수 없는 소스에 대해 명시적 --force가 필요합니다.

별도의 릴리스-게시 변경 사항은 선택적 작업별 페이싱 제한과 cron에 대한 일회성 next_check 제안을 도입합니다 — 실행 중인 페이스드 작업이 다음 검사 시간을 제안할 수 있으며, 설정된 제한에 고정됩니다.

Skill Workshop은 이력 검토 기능을 얻었습니다: 수동, 최신순 세션 스캔으로 이전의 중요한 작업에서 보수적인 스킬 아이디어를 검색하며, SQLite 커서 메타데이터만 저장하고 자율적 자기 학습이 비활성화된 경우에도 최대 3개의 보류 중인 제안을 남깁니다. Skill Workshop 승인은 이제 추가 프롬프트 없이 자동 적용, 거부 및 격리 조치를 기본값으로 하며, skills.workshop.approvalPolicy: "pending"을 옵트인 게이트로 유지합니다.

CVE-2026-62225: 스킬 명령 디스패치 권한 부여 우회

7월 17일 발표된 CVE-2026-62225는 2026.5.18 이전 버전의 OpenClaw에 영향을 미칩니다. 이 취약점은 스킬 명령 디스패치의 권한 부여 우회로, 낮은 신뢰도의 호출자가 의도된 권한을 넘어 작업을 실행하거나 유지할 수 있게 합니다. 공격자는 영향을 받는 기능이 활성화되고 접근 가능할 때 설정된 입력 경로를 통해 도구 정책 제한을 우회할 수 있습니다.

CVSS 3.1은 이를 5.4(중간)로 평가하고, CVSS 4.0은 2.3(낮음)으로 평가합니다. 이러한 차이는 공격의 전제 조건 — 취약한 기능이 명시적으로 활성화되어야 하며 공격자가 낮은 신뢰도 접근 권한이 필요함 — 을 반영하지만, 실제 영향은 실재합니다: 설정된 입력 경로를 통한 무단 작업입니다. 영향을 받는 인스턴스는 즉시 2026.5.18+로 업그레이드해야 합니다. 업그레이드가 불가능한 경우, 스킬 명령 디스패치를 신뢰할 수 있는 운영자로 제한하거나 기능을 완전히 비활성화하세요.

이 CVE는 패턴을 강화합니다: OpenClaw의 스킬 신뢰 모델은 프로젝트의 가장 중요한 엔터프라이즈 우려 사항으로 남아 있습니다. 스킬 명령 표면은 넓고, 확장 가능하며, 신뢰 경계를 넘어 작동합니다 — 바로 가장 면밀한 조사가 필요한 공격 표면입니다.

Grok Build CLI: 결코 광고되지 않았던 유출 사건

이번 주 가장 중요한 에이전트 보안 이야기는 OpenClaw 자체에 있지 않았습니다. 보안 연구원 cereblab이 7월 10일 와이어-레벨 증거를 발표했는데, xAI의 Grok Build CLI — “로컬 우선"이며 “여러분의 코드베이스에서 xAI 서버로 전송되는 것은 없습니다"라고 마케팅되었던 — 가 grok-code-session-traces라는 Google Cloud Storage 버킷으로 전체 Git 리포지토리를 조용히 업로드하고 있었던 것입니다. 전체 커밋 기록입니다. 에이전트가 읽지 않은 파일들입니다. 자격 증명이 있는 .env 시크릿이 그대로 노출되었습니다.

12 GB 테스트 리포지토리에서 스토리지 채널은 73개 청크에 걸쳐 5.10 GB를 이동시킨 반면, 실제 모델 대화는 192 KB를 이동시켰습니다 — 27,800배의 비율입니다. “모델 개선(Improve the model)” 개인정보 토글은 학습 동의를 제어했지만 전송 자체를 제어하지는 못했습니다. 사용자가 토글을 꺼도 서버는 계속 trace_upload_enabled: true를 반환했습니다.

xAI는 7월 13일 서버 측에서 업로드를 비활성화하고, disable_codebase_upload 옵션을 추가했으며, 7월 15일 Grok Build 클라이언트를 Apache 2.0 라이선스로 xai-org/grok-build에 Rust 터미널 에이전트로 오픈소스화했습니다. Elon Musk는 이전에 업로드된 데이터를 영구 삭제하겠다고 밝혔습니다. 회사는 분기별 독립적인 제3자 감사에 합의했습니다.

엔지니어링 리더를 위한 조언: 이는 OpenClaw의 이야기는 아니지만, 에이전트 생태계의 이야기입니다. 7월 13일 이전에 API 키, 데이터베이스 비밀번호, 클라우드 토큰 또는 웹훅 시크릿이 추적된 파일이나 Git 기록에 포함된 리포지토리에서 Grok Build CLI를 실행한 개발자는 해당 자격 증명이 잠재적으로 전송된 것으로 간주하고 교체해야 합니다. 이 사건은 “로컬 우선” 마케팅 주장이 공급업체의 보증이 아닌 와이어-레벨 검증을 필요로 함을 강조합니다.

SkillScan과 tokenjuice: 보안 및 효율성 향상

두 가지 생태계 항목이 주목할 만합니다:

SkillScan by tokauthai는 스킬을 위한 커뮤니티 보안 게이트입니다. 모든 새 스킬은 사용 전에 SkillScan을 통과해야 합니다. 첫 로드 시 기존 스킬을 스캔하고 HIGH/CRITICAL 결과를 차단하여 에이전트가 조용히 나쁜 번들을 상속받지 못하게 합니다. 설치: npx clawhub@latest install skillscan. ClawHub에서 제공되는 스킬로 OpenClaw를 운영하는 모든 조직에게 이는 필수 위생 조치여야 합니다.

tokenjuice는 컨텍스트 압축을 위한 공식 OpenClaw 플러그인입니다. 장황한 셸 도구 출력이 에이전트의 컨텍스트를 압도하기 전에 압축합니다 — 특히 빌드 로그, 의존성 출력, 테스트 스위트 및 진단 명령에 유용합니다. ClawHub 보안 감사는 62/62 VirusTotal 공급업체 클린으로 Pass를 보고합니다. 설치: openclaw plugins install clawhub:@openclaw/tokenjuice.

주목할 사항

  • v2026.7.2 stable 릴리스: Beta 3이 v2026.7.1 stable보다 프로덕션 준비가 더 잘 된 것으로 보입니다. stable 승격과 ClawStat.us가 평가를 업그레이드하는지 주목하세요.
  • MCP Stateless 스펙 (7월 28일): 8일 남았습니다. 출시 이후 가장 큰 프로토콜 개정은 세션-레벨 상태를 제거하고, 라운드-로빈 로드 밸런싱을 가능하게 하며, 레거시 기능에 대한 12개월 폐기 시계를 시작합니다.
  • Grok Build 사후 분석 영향: 모든 에이전트 CLI 도구의 데이터 전송 관행에 대한 조사가 강화될 것으로 예상됩니다. 와이어-레벨 감사가 공급업체 표준 실사가 될 수 있습니다.
  • Aion 1.0 오픈 웨이트: Microsoft의 온디바이스 모델 제품군이 이번 달 Hugging Face에 공개될 것으로 예상되며, 디바이스-투-클라우드 자사 모델 스택을 완성합니다.

향후 전망

2026년 7월 13일부터 20일까지의 주는 OpenClaw의 릴리스 프로세스에서 성숙도 격차를 드러냈습니다. v2026.7.1 안정성 위기는 기능에 대한 이야기가 아닙니다 — OpenClaw Foundation의 제도적 거버넌스가 릴리스 엔지니어링 규율로 이어지는지에 대한 이야기입니다. Foundation은 “stable"이 “베타에서 승격됨"을 의미하는지 “프로덕션 검증됨"을 의미하는지 결정해야 합니다.

한편, v2026.7.2의 원격 코딩 세션은 OpenClaw가 어디로 향하고 있는지를 보여줍니다: 데스크톱, 노드, 클라우드 워커에 걸친 분산 에이전트 실행입니다. 아키텍처는 건전합니다. 베타 품질은 그 뒤를 따르는 stable보다 눈에 띄게 더 좋습니다. Grok Build 스캔들은 에이전트 신뢰가 마케팅 주장이 아니라 와이어-레벨 속성임을 상기시킵니다.

향후 90일 동안: stable을 고정하고, 베타를 평가하고, Grok에 노출된 자격 증명을 교체하고, SkillScan을 설치하고, MCP Stateless 전환을 준비하세요. 도구는 성숙해지고 있습니다. 거버넌스는 도착하고 있습니다. 릴리스 품질이 따라올지 여부는 여전히 질문으로 남습니다.

계속되는 분석은 X에서 확인하세요: https://x.com/kkaminski