OpenClaw 2026.3.28 behebt 8 Sicherheitslücken, darunter kritische Rechteausweitung

Kritische Sicherheitsupdates für OpenClaw
OpenClaw 2026.3.28 enthält Patches für 8 Sicherheitslücken, die während einer 3-tägigen Prüfung durch das Ant AI Security Lab identifiziert wurden. Die Prüfung ergab insgesamt 33 Probleme, wovon diese 8 bestätigt und in der neuesten stabilen Version behoben wurden.
Wesentliche behobene Schwachstellen
Die bedeutendsten Probleme umfassen:
- Kritische Rechteausweitung: Benutzer mit geringeren Berechtigungen konnten Administratorzugriff über den Pfad
/pair approvegenehmigen - Hochgradige Sandbox-Umgehung: Das
message-Tool konnte durch Alias-Parameter dazu gebracht werden, beliebige lokale Dateien zu lesen - Hochgradige Umgehung der Knotenpaarungsgenehmigung
- Hochgradige WebSocket-Sitzungsübernahme
Betroffene Systeme
Diese Schwachstellen betreffen Multi-Knoten-OpenClaw-Einrichtungen und Nutzer von integrierten Tools wie message oder fal.
Sicherheitshinweise
Detaillierte Informationen sind in den GitHub-Sicherheitshinweisen verfügbar:
- Kritisch - /pair approve Rechteausweitung: GHSA-hc5h-pmr3-3497
- Hoch - message Tool Sandbox-Umgehung: GHSA-v8wv-jg3q-qwpq
- Hoch - Knotenpaarungsgenehmigungsumgehung: GHSA-2x4x-cc5g-qmmg
- Hoch - WebSocket-Sitzungsübernahme: GHSA-2pr2-hcv6-7gwv
Aktualisieren Sie umgehend auf OpenClaw 2026.3.28, falls noch nicht geschehen.
📖 Read the full source: r/openclaw
👀 Siehe auch

Claude Code Security Plugin: Integration von AppSec in den Entwickler-Workflow
Anthropic hat ein Sicherheitsleitfaden-Plugin für Claude Code veröffentlicht, das Schwachstellen während der Programmierung erkennt und behebt. Es steht allen Benutzern über den Plugin-Marktplatz zur Verfügung, nicht nur Enterprise. Diskutiert, ob dies ein leichter Assistent, eine ernsthafte AppSec-Ebene oder eine Brücke zu Claude Security wird.

KI-automatisierte tägliche Sicherheitsüberprüfung für KI-betriebene Geschäfte
Ein KI-betriebener Laden führt täglich autonom eine Sicherheitsprüfung durch, ohne menschliche Planung oder Cron-Jobs. Der KI-Agent prüft auf SSRF-Schwachstellen, Injektionsrisiken und Authentifizierungslücken und erstellt dann einen Bericht zur Überprüfung durch einen Senior-Entwickler.

Analyse der Instrumentierungs- und Telemetriefähigkeiten von Claude Code
Eine Quellcodeanalyse zeigt, dass Claude Code umfangreiche Verhaltensverfolgung implementiert, einschließlich stichwortbasierter Stimmungsklassifizierung, Überwachung von Zögerlichkeit bei Berechtigungsaufforderungen und detaillierter Umgebungs-Fingerprinting.

KI-Chatbots geben echte Telefonnummern preis: Das Problem der Offenlegung personenbezogener Daten
Chatbots wie Gemini, ChatGPT und Claude geben aufgrund von personenbezogenen Daten in Trainingsdaten echte private Telefonnummern preis. DeleteMe meldet einen Anstieg von KI-bezogenen Datenschutzanfragen um 400% in sieben Monaten.