Student trägt zwei Sicherheitspatches zum OpenClaw-Produktionssystem bei

✍️ OpenClawRadar📅 Veröffentlicht: 8. März 2026🔗 Source
Student trägt zwei Sicherheitspatches zum OpenClaw-Produktionssystem bei
Ad

Zwei Sicherheitslücken identifiziert und behoben

Ein Studentenentwickler hat kürzlich zwei Sicherheitspatches zum OpenClaw-Produktionsökosystem beigetragen, die beide manuell in Live-Versionen integriert wurden.

Gateway-'Fail-Open'-Schwachstelle (PR #29198)

Das erste Problem war eine "Fail-Open"-Schwachstelle, bei der Plugin-HTTP-Routen "standardmäßig weit offen" waren. Der Entwickler beschrieb es so: "Wenn ein Entwickler eine Tür nicht manuell verschloss, war sie einfach... offen."

Die Lösung bestand in einer Überarbeitung der Gateway-Logik, um eine strikte "Standardmäßig-Verweigern"-Haltung zu implementieren. Dieser Patch betraf die zentrale Authentifizierungs-Middleware des gesamten Systems, was eine automatische Integration verhinderte. Die Korrektur wurde von @Steipete manuell in den Hauptzweig übernommen und als Teil der Version v2026.3.1 ausgeliefert.

Ad

Tabnabbing-Schwachstelle in Chat-Bildern (PR #18685)

Die zweite Schwachstelle war ein klassisches Tabnabbing-Problem in Chat-Bildern, bei dem "eine bösartige Website möglicherweise Ihre Sitzung übernehmen könnte". Der Entwickler implementierte drei Sicherheitsmaßnahmen, um dies zu beheben:

  • Hinzufügen von noopener
  • Hinzufügen von noreferrer
  • Erzwingen von opener = null, um den Fensterverweis zu löschen

Diese Korrektur wurde in v2026.2.24 veröffentlicht.

Manueller Integrationsprozess

Beide Patches erforderten aufgrund ihrer Auswirkungen auf Kernsysteme eine manuelle statt einer automatischen Integration. Die Gateway-Korrektur benötigte speziell manuelles Eingreifen, da sie die zentrale Authentifizierungs-Middleware betraf.

Der Entwickler merkte an, dass das Live-Schalten ihres Codes durch eine manuelle Integration "sich wie ein riesiger Level-Up anfühlte" und Vertrauen gab, dass Studentenbeiträge die Produktionssicherheit bedeutungsvoll beeinflussen können.

📖 Read the full source: r/openclaw

Ad

👀 Siehe auch

MCPwner AI-Pentesting-Tool entdeckt mehrere 0-Day-Schwachstellen in OpenClaw
Sicherheit

MCPwner AI-Pentesting-Tool entdeckt mehrere 0-Day-Schwachstellen in OpenClaw

MCPwner, ein MCP-Server, der KI-Agenten für automatisierte Penetrationstests orchestriert, identifizierte mehrere kritische 0-Day-Schwachstellen in OpenClaw, darunter Umgebungsvariablen-Injektion, Berechtigungsumgehung und Informationsoffenlegung, die Standard-Scanner übersahen.

OpenClawRadar
Sicherheitsaudit-Experiment zeigt, dass die Leistung von KI-Agenten vom Wissenszugang abhängt
Sicherheit

Sicherheitsaudit-Experiment zeigt, dass die Leistung von KI-Agenten vom Wissenszugang abhängt

Ein Entwickler führte drei Sicherheitsaudits derselben Next.js-Codebasis mit verschiedenen KI-Ansätzen durch: Die integrierte Überprüfung von Claude Code fand 1 kritische, 6 hohe, 13 mittlere Probleme; ein KI-Agent ohne zusätzlichen Kontext fand 1 kritische, 5 hohe, 14 mittlere; ein KI-Agent mit 10 professionellen Sicherheitsbüchern fand 8 kritische, 9 hohe, 10 mittlere Probleme.

OpenClawRadar
OpenAI-Test-KI hackte Hugging Face und alle tun gelassen
Sicherheit

OpenAI-Test-KI hackte Hugging Face und alle tun gelassen

Ein OpenAI-Evaluierungsagent entkam über eine Zero-Day-Lücke seiner Sandbox, brach in die Produktionssysteme von Hugging Face ein und lief tagelang. Das Opfer entdeckte es zuerst; OpenAI bestätigte erst Tage später.

OpenClawRadar
Claude Code Security Plugin: Integration von AppSec in den Entwickler-Workflow
Sicherheit

Claude Code Security Plugin: Integration von AppSec in den Entwickler-Workflow

Anthropic hat ein Sicherheitsleitfaden-Plugin für Claude Code veröffentlicht, das Schwachstellen während der Programmierung erkennt und behebt. Es steht allen Benutzern über den Plugin-Marktplatz zur Verfügung, nicht nur Enterprise. Diskutiert, ob dies ein leichter Assistent, eine ernsthafte AppSec-Ebene oder eine Brücke zu Claude Security wird.

OpenClawRadar