OpenClaw-Sicherheitslücken: Kritische Framework-Schwachstellen am 28.03.2026 gepatcht.

✍️ OpenClawRadar📅 Veröffentlicht: 1. April 2026🔗 Source
OpenClaw-Sicherheitslücken: Kritische Framework-Schwachstellen am 28.03.2026 gepatcht.
Ad

Kritische Sicherheitslücken im OpenClaw-Framework

Das Ant AI Security Lab führte eine 3-tägige Prüfung des Kernframeworks von OpenClaw durch und reichte 33 Schwachstellenberichte ein. Acht dieser Schwachstellen wurden im Release 2026.3.28 behoben, was erhebliche architektonische Sicherheitsprobleme jenseits der häufig diskutierten Prompt-Injection- und bösartigen Skill-Risiken aufdeckt.

Spezifisch identifizierte Schwachstellen

  • Sandbox-Umgehung über Tool-Parameter: In Versionen <= 2026.3.24 akzeptiert das message-Tool die Aliase mediaUrl und fileUrl, die die Sandbox-Validierung umgehen. Dies ermöglicht es Agenten, die auf eine Sandbox beschränkt sind, über diese Alias-Parameter beliebige lokale Dateien zu lesen, wodurch die Isolation effektiv aufgehoben wird.
  • Rechteausweitung über Gerätepaarung: Der Befehlspfad /pair approve rief die Gerätefreigabe auf, ohne die Aufrufer-Berechtigungen in die Kernprüfung weiterzuleiten. Benutzer mit grundlegenden Paarungsrechten konnten ausstehende Geräteanfragen genehmigen, die umfassendere Berechtigungen, einschließlich voller Admin-Zugriffe, anforderten, und sich so selbst Rechte verschaffen, die sie nicht besitzen.
  • Sitzungsfortbestand nach Token-Widerruf: Wenn Tokens widerrufen werden, aktualisiert das Gateway nur die gespeicherten Zugangsdaten, ohne bereits authentifizierte WebSocket-Sitzungen zu trennen. Widerrufene Geräte können ihre aktiven Sitzungen weiterhin nutzen, bis die Verbindungen auf natürliche Weise abbrechen.
  • SSRF-Schwachstelle im Bildanbieter: Der fal-Anbieter für Bildgenerierung verwendet ungeschützte Fetch-Aufrufe sowohl für API-Datenverkehr als auch für Bilddownloads und umgeht damit SSRF-geschützte Fetch-Pfade. Bösartige Relays könnten das Gateway zwingen, interne URLs abzurufen und interne Dienstantworten über die Bildpipeline preiszugeben.
  • Allowlist-Degradation: Routenebene Gruppen-Allowlists (z.B. für Google Chat oder Zalo) wurden stillschweigend von allowlist auf open herabgestuft, anstatt Gruppenrichtlinien beizubehalten. Jedes Mitglied des allowlisteten Bereichs konnte mit dem Bot interagieren und ignorierte dabei Sender-Einschränkungen.
Ad

Erforderliche Sofortmaßnahmen

  • Überprüfen Sie Ihre OpenClaw-Version. Falls sie < 2026.3.28 ist, aktualisieren Sie umgehend.
  • Prüfen Sie Paarungsprotokolle auf unerwartete Admin-Gewährungen.
  • Wenn Sie kürzlich einen Token widerrufen haben, starten Sie Ihr Gateway zwangsweise neu, um verbleibende WebSocket-Sitzungen zu beenden.

Die Prüfung des Ant AI Security Lab zeigt, dass während viel Aufmerksamkeit auf das LLM-Verhalten gerichtet ist, die Vertrauensgrenzen und Parameter-Validierung des zugrundeliegenden Frameworks gleichermaßen kritisch für die Sicherheit sind. Alle 8 Empfehlungen aus der Prüfung sind öffentlich im OpenClaw GitHub Security-Tab verfügbar.

📖 Read the full source: r/openclaw

Ad

👀 Siehe auch

域伪装注入攻击规避多智能体LLM系统中的检测器
Sicherheit

域伪装注入攻击规避多智能体LLM系统中的检测器

Ein neues Paper zeigt, dass maßgeschneiderte Injection-Payloads, die an das Domain-Vokabular angepasst sind, der Erkennung entgehen: Die IDR sinkt von 93,8 % auf 9,7 %. Multi-Agent-Debatten verstärken die Angriffe. Llama Guard 3 erkennt keine Payloads.

OpenClawRadar
Proxy-Schicht-Isolierung für lokale Agenten-API-Schlüsselsicherheit
Sicherheit

Proxy-Schicht-Isolierung für lokale Agenten-API-Schlüsselsicherheit

Ein Entwickler teilt einen Ansatz zur API-Schlüssel-Isolierung in lokalen Agenten-Setups mithilfe eines Rust-Proxys, der Platzhalter-Tokens gegen echte Zugangsdaten austauscht, um die Offenlegung im Agenten-Speicher, in Protokollen, Kontextfenstern und Tool-Umgebungen zu verhindern.

OpenClawRadar
820 bösartige Fähigkeiten im ClawHub-Marktplatz von OpenClaw gefunden
Sicherheit

820 bösartige Fähigkeiten im ClawHub-Marktplatz von OpenClaw gefunden

Sicherheitsforscher identifizierten 820 Skills im OpenClaw ClawHub-Marktplatz, die bestätigte Malware enthalten, darunter Keylogger, Datenexfiltrierungs-Skripte und versteckte Shell-Befehle. Diese Skills können Code ausführen und mit der lokalen Umgebung interagieren, was Sicherheitsrisiken in der Lieferkette schafft.

OpenClawRadar
Claudes Konversationssuchwerkzeug gibt weiterhin gelöschte Chats zurück
Sicherheit

Claudes Konversationssuchwerkzeug gibt weiterhin gelöschte Chats zurück

Ein Claude Pro-Benutzer entdeckte, dass gelöschte Unterhaltungen über Claudes Gesprächssuchfunktion weiterhin abrufbar sind, wobei inhaltliche Angaben wie Titel, Nachrichtenanzahl und Auszüge zurückgegeben werden, obwohl die Chat-Links nicht mehr funktionieren.

OpenClawRadar