Kritische OpenClaw-Sicherheitslücken am 28.03.2026 gepatcht.

✍️ OpenClawRadar📅 Veröffentlicht: 1. April 2026🔗 Source
Kritische OpenClaw-Sicherheitslücken am 28.03.2026 gepatcht.
Ad

Kritische Sicherheitsprobleme in OpenClaw Core

Das Ant AI Security Lab identifizierte 33 Schwachstellen im OpenClaw-Framework, wovon 8 kritische Probleme im Release 2026.3.28 behoben wurden. Diese Schwachstellen offenbaren grundlegende Probleme mit Vertrauensgrenzen bei der Bereitstellung von Agents.

Spezifische Schwachstellen und ihre Auswirkungen

Sandbox-Isolationsumgehung

In Versionen ≤2026.3.24 akzeptiert das message-Tool die Aliase mediaUrl und fileUrl, die die Sandbox-Validierung umgehen. Dadurch können auf eine Sandbox beschränkte Agents über diese Alias-Parameter beliebige lokale Dateien lesen, was die Isolierung unwirksam macht.

Rechteausweitung über Gerätepaarung

Der Befehlspfad /pair approve rief die Gerätefreigabe auf, ohne die Aufrufer-Berechtigungen in die Kernprüfung zu übernehmen. Das bedeutet, dass Benutzer mit grundlegenden Paarungsrechten ausstehende Geräteanfragen mit erweiterten Berechtigungen – einschließlich voller Admin-Zugriffe – genehmigen konnten, wodurch sie sich effektiv Rechte verschafften, die sie nicht besitzen.

Unwirksame Token-Widerrufung

Wenn Token für vermutlich kompromittierte Geräte widerrufen werden, aktualisiert das Gateway nur gespeicherte Zugangsdaten, ohne bereits authentifizierte WebSocket-Sitzungen zu trennen. Widerrufene Geräte können weiterhin laufende Sitzungen nutzen, bis die Verbindungen natürlich abbrechen.

SSRF-Schwachstelle im Bildanbieter

Bei Verwendung des fal-Anbieters für die Bildgenerierung werden sowohl API-Datenverkehr als auch Bilddownloads über ungeschützte Abrufe durchgeführt, wobei der SSRF-geschützte Abrufpfad umgangen wird. Dies ermöglicht es bösartigen Relays, das Gateway zum Abruf interner URLs zu zwingen und interne Dienstantworten über die Bildpipeline preiszugeben.

Allowlist-Degradation

Routenspezifische Gruppen-Allowlists für Plattformen wie Google Chat oder Zalo wurden stillschweigend von allowlist auf open herabgestuft, anstatt Gruppenrichtlinien beizubehalten. Dadurch kann jedes Mitglied des allowlisteten Bereichs mit dem Bot interagieren, wobei senderbezogene Einschränkungen ignoriert werden.

Ad

Unmittelbar erforderliche Maßnahmen

  • Überprüfen Sie Ihre OpenClaw-Version. Falls sie ≤2026.3.24 ist, aktualisieren Sie sofort auf 2026.3.28.
  • Überprüfen Sie Paarungsprotokolle auf unerwartete Admin-Genehmigungen.
  • Wenn Sie kürzlich einen Token widerrufen haben, starten Sie Ihr Gateway zwangsweise neu, um verbleibende WebSocket-Sitzungen zu beenden.

Die Prüfung des Ant AI Security Lab zeigt, dass während viel Aufmerksamkeit auf LLM-Sicherheitsrisiken wie Prompt Injection gerichtet ist, die eigenen Parameter-Validierungen und Vertrauensgrenzen des Frameworks kritische Schwachstellen darstellen. Alle 8 Empfehlungen aus der Prüfung sind öffentlich im OpenClaw GitHub Security Tab verfügbar.

📖 Read the full source: r/openclaw

Ad

👀 Siehe auch

Sichere Administrator-Genehmigungsablauf für Gruppen-Chat-Assistenten gegen Prompt-Injection
Sicherheit

Sichere Administrator-Genehmigungsablauf für Gruppen-Chat-Assistenten gegen Prompt-Injection

Ein praktischer Ansatz zur Sicherung von LLM-Assistenten in gemeinsamen Gruppenchats: Pausieren von VM-, OAuth- und Code-Ausführungs-Tools bis zur Admin-Freigabe über einen zeitgesteuerten Link.

OpenClawRadar
Cisco-Quellcode durch Trivy-Lieferkettenangriff gestohlen
Sicherheit

Cisco-Quellcode durch Trivy-Lieferkettenangriff gestohlen

Ciscos interne Entwicklungsumgebung wurde mithilfe gestohlener Zugangsdaten aus dem Trivy-Lieferkettenangriff kompromittiert, was zum Diebstahl von Quellcode aus über 300 GitHub-Repositories führte, einschließlich KI-gestützter Produkte und Kundencode.

OpenClawRadar
MCP-Paketsicherheitsscan deckt weit verbreitete zerstörerische Fähigkeiten ohne Bestätigung auf
Sicherheit

MCP-Paketsicherheitsscan deckt weit verbreitete zerstörerische Fähigkeiten ohne Bestätigung auf

Eine Sicherheitsüberprüfung von 2.386 MCP-Paketen auf npm ergab, dass 63,5 % zerstörerische Operationen wie Dateilöschung und Datenbanklöschungen ohne menschliche Bestätigung freigeben. Der Forscher entdeckte, dass insgesamt 49 % Sicherheitsprobleme aufwiesen, mit 402 kritischen und 240 schwerwiegenden Schwachstellen.

OpenClawRadar
Bitwarden Agent Access SDK integriert sich mit OneCLI für die sichere Einspritzung von Anmeldeinformationen
Sicherheit

Bitwarden Agent Access SDK integriert sich mit OneCLI für die sichere Einspritzung von Anmeldeinformationen

Bitwardens neues Agent Access SDK ermöglicht es KI-Agenten, mit menschlicher Genehmigung auf Anmeldedaten aus Bitwardens Tresor zuzugreifen, während OneCLI als Gateway fungiert, das Anmeldedaten auf der Netzwerkebene injiziert, ohne die Rohwerte den Agenten preiszugeben.

OpenClawRadar