2026 年 9 月 7 日至 14 日这一周,迎来了 OpenClaw 迄今最密集的发布周期:八天内四次稳定版发布。但更重要的故事在于,整个 AI 智能体生态在同一时间集体向前迈进。OpenAI 将其 Codex harness 以托管服务的形式对外提供;首个 MCP 专属漏洞登上 CISA 的已知被利用漏洞目录;GitHub Copilot 如今可以批准拉取请求;而 MCP(模型上下文协议)则以 9700 万次 SDK 下载量和 Linux 基金会托管身份,进一步巩固了其作为默认连接层的地位。
面向工程负责人的 TL;DR: (1) OpenClaw v2026.9.1–9.4 以极快节奏发布——请先将 Node 升级到 24.16+,然后再升级 OpenClaw。(2) OpenAI Agents API 已进入公开测试——Codex harness 化为一次 API 调用即可使用的服务,并配有九个沙箱合作伙伴。(3) 首个 MCP 漏洞登上 CISA KEV(CVE-2026-59822)——请立即审计你的 MCP 端点。(4) GitHub Copilot 已从代码建议跨越到自主批准 PR,并采用基于集成(ensemble)的代码审查。(5) 智能体安全已从理论议题走向治理实践:Visa/Mastercard/Ant 的"Know-Your-Agent"、Zscaler Agentic SOC、MCPA 认证。
OpenClaw 八天内发布四个版本
2026.9 稳定版产品线之所以非同寻常,不仅在于功能迭代速度,更在于其对可靠性的专注。v2026.9.1 至 v2026.9.4 这四个版本在 9 月 3 日至 9 月 11 日之间陆续发布,每一个都建立在 8 月底的 2.0 基础之上(那是该项目史上规模最大的一次更新:933 名贡献者、16000+ 个 PR)。
v2026.9.2(9 月 5 日)——GPT-6 Astra 与任务工作区
GPT-6 Astra 与 Meta Muse Spark 1.3 的模型支持随 任务工作区(Task Workspaces) 一同到来——这是一次根本性的 UX 转变:仪表盘、浏览器、终端或文件视图可作为任务中心,而对话则并列显示于侧。切换(Swap)、聚焦(Focus)和恢复(Restore)控件负责面板排布,而实时部件输入、聊天草稿、终端状态与 Review 状态在重新排布后仍能保持。
Swarm 现已默认启用——即具备结构化结果与实时进度的并发子智能体。跨智能体会话访问同样默认开启。此版本合并了来自 232 名贡献者的 1245 个 PR。
v2026.9.3(9 月 8 日)——更安全的更新与一项破坏性 Node 变更
本版本的标志性功能是隔离式更新预演:核心与插件变更会先在候选状态中预演,然后再正式激活。被放弃的更新记录可以恢复,而不会影响健康的 Gateway。
破坏性变更: Node 24 现在要求 ≥24.16.0,Node 26 要求 ≥26.1.0(推荐使用 Node 26)。Node 22、25 以及较旧的 24.x/26.x 不再受支持。请先升级 Node,再升级 OpenClaw——否则会导致 SQLite 文本截断问题。
LM Studio 的可靠性显著提升:聊天会通过已就绪的实例并以其实际上下文预算进行路由(静默截断更少),被逐出的嵌入模型会自动重新加载。基于仓库的云会话让你可以将 OpenClaw 指向某个 GitHub URL,在租用的云 worker 上构建会话,并且仅当成果值得保留时再把托管工作树(worktree)带回来。规模:1844 个 PR,190 名贡献者。
v2026.9.4(9 月 11 日)——统一插件与自动回滚
统一插件工作区将捆绑插件与 ClawHub 插件的发现、安装、配置和权限管理整合到单一的 Control UI 界面中——无需 CLI。已安装的插件与 ClawHub 技能可一并搜索。
更新失败自动回滚:当 schema 与配置检查确认回滚安全时,会恢复此前的软件包、命令 shim、服务以及更新前配置。涉及数据迁移的失败仍需经过验证的更新前备份——这是一条关键护栏。
其他功能:预备云会话(符合条件的 Linux 会话可从预备好的本地 Git 项目或公共 GitHub 仓库启动,并复用快照)、GPT Image 2.5 支持(Flare 与 Sunburst 变体)、只读配置模式(OPENCLAW_CONFIG_READONLY=1),以及支持键盘驱动多选与自由文本输入的交互式终端提示。规模:293 名贡献者。
行动项: 请仔细阅读 v2026.9.3 的发布说明。Node 运行时门槛没有商量余地。请在动 OpenClaw 之前先规划好 Node 升级。
OpenAI Agents API:将 Codex Harness 变为托管服务
9 月 10 日,OpenAI 将 Codex harness——即驱动 Codex 和 ChatGPT for Work 的同一套基础设施——以托管云服务的形式在公开测试中开放。这是本周最大的平台级新闻。
四大原语
该 API 构建于四大原语之上:Agent(模型、指令、工具、MCP 服务器)、Environment(沙箱或计算资源)、Session(持久、多轮)以及 Events/Items(结构化记录)。沙箱选项包括 OpenAI 托管、通过 codex exec-server 自托管,或九个合作伙伴沙箱:Blaxel、Cloudflare、Daytona、DigitalOcean、E2B、Modal、Oracle、Runloop 和 Vercel。
内置能力包括自动上下文压缩、工具搜索(按需加载工具定义)、程序化并行工具调用,以及可通过 max_concurrent_subagents 配置的多智能体子智能体。MCP 服务器可通过 URL 作为智能体工具接入。
定价与限制
API 不额外收费——你只需按标准模型 token 费率、工具费率和容器费率付费。托管沙箱按内存档位,每 20 分钟会话收费 $0.03–$1.92。联网搜索为 $10/1000 次查询。
测试期间的限制:数据驻留仅限美国,且即便使用自托管沙箱也不支持零数据保留(Zero Data Retention)。SDK 提供 TypeScript 和 Python 版本。
早期客户报告了实实在在的成效:Ciridae 实现延迟降低 4 倍,Hypha 报告失败响应下降 86%。
为何重要: 任何开发者如今都能通过一次 API 调用,启动具备沙箱化执行、持久会话和 MCP 连接能力的产品级智能体。这极大地压缩了智能体基础设施"自建还是采购"的决策空间。如果你正在评估智能体平台,OpenAI Agents API 会改变这笔账的计算方式。
MCP:首个 CISA KEV 漏洞与日趋成熟的安全体系
模型上下文协议本周迎来多个成熟里程碑——其中还包括它首次登上政府的必打补丁清单。
CVE-2026-59822 —— LiteLLM Proxy(CVSS 8.8)
9 月 2 日,CISA 将史上首个 MCP 专属漏洞加入其已知被利用漏洞(KEV)目录。该缺陷为:BerriAI 的 LiteLLM proxy MCP Streamable HTTP 端点存在认证不当问题,未认证攻击者可利用任意 bearer token 建立完全通过认证的 MCP 会话。该漏洞已在野被积极利用。
随附的指令 BOD 26-04 将严重条目的修复窗口收紧至 3–7 天。这是一个里程碑——首个在生产级 AI 智能体基础设施中被确认、且正被积极利用、并登上政府必打补丁清单的漏洞。
AWS MCP 数据库服务器漏洞
另有来自 AWS Labs 自托管 MCP 服务器的两个 CVE:
- CVE-2026-87911(PostgreSQL MCP 服务器,1.1.7 之前):在只读模式下,配合
PG_WIRE_PROTOCOL与超级用户权限,可通过COPY ... TO PROGRAM执行操作系统命令。 - CVE-2026-85788(MySQL MCP 服务器,≤1.0.21):SQL 行内注释可绕过只读过滤。已在 1.0.23 中修复。
两者都凸显出:对于 AI 到数据库的访问,仅靠字符串匹配来实现只读强制,并不足以作为最后一道防线。
MCP 2.1 与 OpenMCP 2.0
MCP 联盟发布了规范 2.1,引入双向流式传输——服务器可主动向客户端推送上下文更新而无需轮询,在智能体对智能体场景中可降低高达 80% 的延迟。Anthropic、微软和谷歌承诺在 2026 年第四季度前完成实现。OpenMCP 2.0 获批,标准化了向量存储集成与跨供应商的上下文可移植性。
MCPA 认证与企业采用
Agentic AI Foundation 推出了 模型上下文协议认证(MCPA)——这是首个供应商中立的 MCP 认证,与 MCP 规范 2026-07-28 版对齐。与此同时,五家企业级供应商(Broadcom、Citrix、CrowdStrike、ServiceNow、Genesys)在两周窗口内各自独立发布了几乎完全相同的三层智能体基础设施栈。MCP SDK 下载量已达 9700 万次。
行动项: 审计你技术栈中的每一个 MCP 端点。如已部署 LiteLLM,请立即打补丁。审查数据库 MCP 服务器上的只读强制机制——字符串匹配远远不够。可考虑为团队凭据引入 MCPA 认证。
GitHub Copilot:从代码建议到自主批准
GitHub Copilot 本周跨越了若干门槛,这些门槛合在一起,将它从编程助手转变为自主编码平台。
代码审查如今可批准 PR
Copilot 代码审查现在可以批准拉取请求——默认关闭,可在企业、组织和仓库层级配置。管理员可限制 Copilot 有权批准的文件路径。新提交会使先前的批准失效。当后续推送解决了反馈意见时,Copilot 现在还会自行解决其评论,并在应用建议时生成智能提交信息。
“Lite” 力度档位现在使用**智能体集成(ensemble)**而非单一智能体——高严重度评论的处理数量增加 47%,中严重度增加 31%,低严重度增加 11%,而成本大约降低 8%。审查智能体现在可在智能体防火墙之后使用 Copilot SDK 的完整 shell 工具(构建、测试、定向脚本、API)。
其他 Copilot 里程碑
- Copilot 应用中的 Jira 集成——将 issue 带入共享画布,在调查、实现和 PR 准备全过程中保持上下文。
- Project HydraFusion(实验性)——在 Copilot CLI 中实现本地、云端与复合模型之间的自适应语义路由。报告称在 TerminalBench 2.1 上取得 4.9 个百分点的质量提升,同时估算成本比 Claude Opus 5 低 67%。
- VS Code 中的定时智能体自动化(公开预览)——按小时、每天、每周或按需触发。
- 语音模式(实验性)——可在任务进行中与 Copilot 对话、打断或重新引导。
- JetBrains 版 Copilot 中的企业托管沙箱——文件系统/网络访问、代理设置、macOS Keychain 访问控制。
- GPT-6 Astra 在 Copilot 中正式可用(9 月 4 日)。
- Copilot Business/Enterprise 重新开放注册(9 月 3 日)——自 10 月 1 日起,每个分配的席位都要预付费。
从建议 → 修复 → 批准的这一演进,标志着一次根本性转变。工程负责人应评估哪些仓库适合启用 Copilot PR 批准,并相应配置路径限制。
智能体安全与信任:从理论走向治理
本周,智能体安全在多个战线上从学术关切转变为主动治理实践。
Visa、Mastercard 与 Ant International 于 9 月 10 日发起联合倡议,制定用于识别和验证代表用户进行购买的 AI 智能体的通用标准。这一 “Know-Your-Agent” 互操作性框架建立在 Visa 的 Trusted Agent Protocol、Mastercard 的 Verifiable Intent 以及 Ant 的 Agentic Mobile Protocol 之上。
Zscaler 于 9 月 13 日发布 Agentic SOC,将其零信任交换(Zero Trust Exchange)改造为可监控和控制 AI 智能体——对多轮交互进行基于代理的检查、数据防泄漏,以及由专门的检测、调查和响应智能体执行的威胁检测。
Protectt.ai 面向 BFSI(银行、金融服务与保险)行业推出 MCP 安全解决方案——包含 MCP 扫描器、安全测试套件和内联代理。
云安全联盟(Cloud Security Alliance) 发布了一份研究简报,聚焦 2026 年 5 月的一次事件:2000 多个 RubyGems 包被 OpenAI 自家的测试智能体大量灌入——幕后并非人类威胁行为者,但这鲜明地提醒人们:自动化智能体活动能够大规模制造安全事件。
框架格局:谁在升温,谁在退场
智能体框架格局持续整合:
- AutoGen 进入维护模式——微软 Agent Framework 是其替代者。
- OpenHands 达到 1.0——生产就绪的 Docker 沙箱、安全策略、插件系统,SWE-bench Verified 完成率约 68%。
browser-useGitHub 星标数突破 11.3 万,并集成 MCP。- TradingAgents 星标数破 10.4 万,v0.4.2 新增 Kimi 模型支持。
- Salesforce Agentforce 发布七个具名、可直接上岗的智能体,多智能体编排现已正式可用。
- Abacus.AI Smaug 模型——面向智能体工作负载调优的开权重系列,在长时间运行的循环中性能提升 15–20%,且不增加推理成本。
核心要点
先升级 Node,再升级 OpenClaw。 v2026.9.3 的门槛是 Node 24.16+ 或 Node 26.1+。请首先完成这一步,以避免 SQLite 截断问题。
评估 OpenAI Agents API。 如果你正在构建智能体基础设施,将 Codex harness 作为托管服务、配以九个沙箱合作伙伴且不额外收取 API 费用,会改变"自建 vs 采购"的权衡。测试期的限制(仅限美国、不支持 ZDR)都是暂时性的。
给你的 MCP 端点打补丁。 CVE-2026-59822 已被积极利用并登上 CISA KEV。请审计 LiteLLM 代理和 AWS MCP 数据库服务器。字符串匹配的只读强制并非安全边界。
配置好 Copilot PR 批准的护栏。 Copilot 现在可以批准 PR。请确定哪些仓库适合启用、设置路径限制,并将策略传达给团队。
智能体安全如今是一门治理学科。 Know-Your-Agent 框架、Agentic SOC、MCPA 认证——工具已经就位。请在下一个 CVE 到来之前明确责任归属。
欢迎在 https://x.com/kkaminsk 关注,获取每日 AI 智能体与开发者工具方面的评论。OpenClaw Weekly 系列每周一发布。