OpenClaw schließt kritische Rechteausweitung im /pair Genehmigungspfad

✍️ OpenClawRadar📅 Veröffentlicht: 13. April 2026🔗 Source
OpenClaw schließt kritische Rechteausweitung im /pair Genehmigungspfad
Ad

Sicherheitsupdate für die OpenClaw Tool-Calling-Schicht

OpenClaw hat Version 2026.3.28 veröffentlicht, um eine kritische Rechteausweitungslücke zu schließen, die vom Ant AI Security Lab entdeckt wurde. Dies betrifft Benutzer, die OpenClaw als Tool-Calling-Schicht für lokale LLMs einsetzen.

Details zur Sicherheitslücke

Die Schwachstelle lag im /pair approve-Befehlspfad. Konkret hat das System beim Aufruf der Gerätegenehmigung versäumt, die Berechtigungen des Aufrufers an die zentrale Genehmigungsprüfung weiterzuleiten. Dadurch konnte ein Benutzer mit Pairing-Berechtigungen (aber ohne Admin-Rechte) eine ausstehende Geräteanfrage genehmigen, die umfangreichere Berechtigungen, einschließlich Administratorzugriff, anforderte.

Ad

Versionsinformationen

  • Betroffene Versionen: OpenClaw <= 2026.3.24
  • Gepatchte Version: OpenClaw >= 2026.3.28

Sicherheitsauswirkungen

Diese Sicherheitslücke ist besonders relevant für alle, die lokale LLMs mit Tool-Zugriff über OpenClaw betreiben. Wenn ein Modell durch Prompt-Injection manipuliert wird und Befehle in Ihrem Namen ausgeben kann, ist dies genau der Pfad, der ausgenutzt werden könnte, um erhöhte Berechtigungen zu erlangen.

Die Advisory-Kennung ist GHSA-hc5h-pmr3-3497, und die vollständige Sicherheitsmitteilung ist auf GitHub verfügbar.

📖 Read the full source: r/openclaw

Ad

👀 Siehe auch