MCPwner, Herramienta de Pentesting con IA, Encuentra Múltiples Vulnerabilidades 0-Day en OpenClaw

✍️ OpenClawRadar📅 Publicado: 26 de febrero de 2026🔗 Source
MCPwner, Herramienta de Pentesting con IA, Encuentra Múltiples Vulnerabilidades 0-Day en OpenClaw
Ad

Qué es MCPwner

MCPwner es un servidor MCP (Protocolo de Contexto de Modelo) que permite a los agentes de IA realizar pruebas de penetración automatizadas contra objetivos de seguridad. El desarrollador lo construyó para orquestar modelos de IA más antiguos como GPT-4o y Claude 3.5 Sonnet, que cuando se dirigen adecuadamente a través de MCPwner pueden encontrar fallas arquitectónicas profundas que las herramientas de escaneo estándar pasan por alto.

Hallazgos Recientes en OpenClaw

Cuando se apuntó a OpenClaw, MCPwner identificó con éxito múltiples vulnerabilidades de día cero que ahora han recibido avisos oficiales. Estos no eran solo errores menores, sino problemas críticos de seguridad:

  • Inyección de Variables de Entorno
  • Omisión de aprobación automática de permisos ACP
  • Divulgación de información del oráculo de existencia de archivos
  • Omisión de entrada estándar exclusiva de safeBins

La herramienta encontró omisiones lógicas y puntos de inyección que las herramientas tradicionales de análisis estático pasaron por alto por completo.

Ad

Enfoque Técnico

MCPwner demuestra que los modelos de IA de nivel medio y más antiguos, cuando se orquestan adecuadamente a través de este servidor MCP, pueden superar al análisis estático tradicional para el descubrimiento de vulnerabilidades. El proyecto ya ha identificado múltiples vulnerabilidades y otros CVEs más allá de los hallazgos de OpenClaw.

Estado del Proyecto y Contribución

El proyecto aún está en desarrollo activo pero ya está produciendo resultados. El desarrollador busca colaboradores para ayudar a afinar la lógica de escaneo y expandir el conjunto de herramientas. Se aceptan solicitudes de extracción y comentarios, especialmente de aquellos que trabajan en el espacio de IA ofensiva y quieren probar la herramienta.

Repositorio de GitHub: https://github.com/Pigyon/MCPwner

📖 Read the full source: r/openclaw

Ad

👀 Ver también

Hackerbot-Claw: Bot de IA que explota flujos de trabajo de GitHub Actions
Seguridad

Hackerbot-Claw: Bot de IA que explota flujos de trabajo de GitHub Actions

Un bot impulsado por IA llamado hackerbot-claw ejecutó una campaña de ataque automatizada de una semana contra las canalizaciones CI/CD, logrando la ejecución remota de código en al menos 4 de 6 objetivos, incluidos proyectos de Microsoft, DataDog y CNCF. El bot utilizó 5 técnicas de explotación diferentes y exfiltró un token de GitHub con permisos de escritura.

OpenClawRadar
El SDK de Acceso del Agente de Bitwarden se integra con OneCLI para la inyección segura de credenciales.
Seguridad

El SDK de Acceso del Agente de Bitwarden se integra con OneCLI para la inyección segura de credenciales.

El nuevo SDK de Acceso de Agentes de Bitwarden permite que los agentes de IA accedan a credenciales desde la bóveda de Bitwarden con aprobación humana, mientras que OneCLI actúa como una puerta de enlace que inyecta credenciales en la capa de red sin exponer los valores originales a los agentes.

OpenClawRadar
PolyRange: Benchmark Ofensivo de IA Resistente a la Contaminación con Objetivos Generados por LLM
Seguridad

PolyRange: Benchmark Ofensivo de IA Resistente a la Contaminación con Objetivos Generados por LLM

PolyRange v1.0 es un benchmark de código abierto (licencia MIT) autohospedable que genera objetivos web frescos en cada ejecución para evitar la contaminación de los datos de entrenamiento. Incluye 84 clases derivadas de WSTG en todas las categorías OWASP, dos niveles de defensa y backends reales.

OpenClawRadar
Tres Vectores de Ataque Basados en Correo Electrónico Contra Agentes de IA que Leen Correos
Seguridad

Tres Vectores de Ataque Basados en Correo Electrónico Contra Agentes de IA que Leen Correos

Una publicación de Reddit detalla tres métodos específicos que los atacantes pueden usar para secuestrar agentes de IA que procesan correos electrónicos: Anulación de Instrucciones, Exfiltración de Datos y Contrabando de Tokens. Estos métodos explotan la incapacidad del agente para distinguir instrucciones legítimas de instrucciones maliciosas incrustadas en el texto del correo.

OpenClawRadar