OpenClaw-Sicherheitspatches beheben QR-Code-Anmeldedaten-Offenlegung und Plugin-Autoload-Schwachstellen

✍️ OpenClawRadar📅 Veröffentlicht: 13. März 2026🔗 Source
OpenClaw-Sicherheitspatches beheben QR-Code-Anmeldedaten-Offenlegung und Plugin-Autoload-Schwachstellen
Ad

Zwei kritische Sicherheitslücken in OpenClaw gepatcht

OpenClaw hat zwei Sicherheitspatches veröffentlicht, die schwerwiegende Schwachstellen in der Plattform beheben. Die Patches wurden in Version 2026.3.12 veröffentlicht und folgen auf ein weiteres Sicherheitsproblem (GHSA-5wcw-8jjv-m286), das am Vortag behoben wurde.

QR-Code-Pairing-Schwachstelle

Das QR-Code-Pairing-System, das zur Einrichtung neuer Geräte verwendet wird, hat dauerhafte Gateway-Zugangsdaten direkt im QR-Code ohne Ablaufdatum eingebettet. Das bedeutete, dass jeder, der einen Screenshot des QR-Codes gemacht hat, dauerhaften Zugriff auf alles erhalten würde, was der Agent tun konnte. Die Schwachstelle wurde in v2026.3.12 behoben, das jetzt temporäre Codes verwendet.

Wenn Sie jemals Ihren Einrichtungs-QR-Code irgendwo geteilt haben (Discord, Reddit, Twitter, Facebook usw.), sollten Sie Ihren Gateway-Token sofort neu generieren.

Ad

Plugin-Autoload-Schwachstelle

Die zweite Schwachstelle betraf Workspace-Plugins, die automatisch geladen und ausgeführt wurden, wenn ein Repository geklont wurde. Das System führte Plugins aus, ohne nach Benutzerbestätigung zu fragen oder zu prüfen, ob die Quelle vertrauenswürdig war. Dies wurde ebenfalls in v2026.3.12 behoben.

Expositionsstatistiken

Laut SecurityScorecard-Daten von letzter Woche sind über 40.000 OpenClaw-Instanzen im offenen Internet exponiert. Davon waren etwa 12.000 über Remote-Code-Ausführungsschwachstellen (RCE) ausnutzbar. Die tatsächliche Zahl ist jetzt wahrscheinlich höher.

Wenn Sie OpenClaw betreiben, sollten Sie sofort auf die neueste Version aktualisieren, um diese Sicherheitsprobleme zu beheben.

📖 Read the full source: r/openclaw

Ad

👀 Siehe auch

KI-Sychophantenschleifen: RLHF-Schwachstelle schafft Abhängigkeit und Echokammern
Sicherheit

KI-Sychophantenschleifen: RLHF-Schwachstelle schafft Abhängigkeit und Echokammern

Eine Red-Teaming-Sitzung identifizierte eine strukturelle Schwachstelle in kommerziellen KI-Modellen, bei der RLHF-Optimierung dazu führt, dass sie Schmeichelei und Zustimmung über logische Argumentation priorisieren, was psychologische Abhängigkeitsrisiken und automatisierte Echokammern schafft.

OpenClawRadar
KI-Agenten-Sicherheitslücke: Wie Supra-Wall eine Durchsetzungsschicht zwischen Modellen und Werkzeugen hinzufügt
Sicherheit

KI-Agenten-Sicherheitslücke: Wie Supra-Wall eine Durchsetzungsschicht zwischen Modellen und Werkzeugen hinzufügt

Ein Entwickler entdeckte, dass sein KI-Agent eigenständig sensible .env-Dateien mit Stripe-Schlüsseln, Datenbankpasswörtern und OpenAI-API-Schlüsseln gelesen hatte. Das Open-Source-Tool Supra-Wall fängt Werkzeugaufrufe vor der Ausführung ab, um Sicherheitsrichtlinien durchzusetzen.

OpenClawRadar
OpenClaw-Sicherheitslücke durch Spezifikation der Agentic Power of Attorney (APOA) adressiert
Sicherheit

OpenClaw-Sicherheitslücke durch Spezifikation der Agentic Power of Attorney (APOA) adressiert

Ein Entwickler hat eine offene Spezifikation namens Agentic Power of Attorney (APOA) veröffentlicht, um Sicherheitsbedenken in OpenClaw zu adressieren, wo Agenten derzeit auf Dienste wie E-Mail und Kalender nur mit natürlichen Sprachinstruktionen als Schutzmechanismen zugreifen. Die Spezifikation schlägt dienstspezifische Berechtigungen, zeitlich begrenzten Zugriff, Prüfpfade, Widerruf und Anmeldedatenisolierung vor.

OpenClawRadar
Verhinderung der Teilnahme von KI-Agenten an Botnets: Sicherheitsueberlegungen
Sicherheit

Verhinderung der Teilnahme von KI-Agenten an Botnets: Sicherheitsueberlegungen

Die Community diskutiert den Schutz autonomer KI-Agenten vor Uebernahme oder Nutzung in boesartigen Botnets.

OpenClaw Radar