OpenClaw 2026.3.28 corrige 8 vulnerabilidades de seguridad, incluyendo una crítica de escalada de privilegios.

✍️ OpenClawRadar📅 Publicado: 1 de abril de 2026🔗 Source
OpenClaw 2026.3.28 corrige 8 vulnerabilidades de seguridad, incluyendo una crítica de escalada de privilegios.
Ad

Parches críticos de seguridad para OpenClaw

OpenClaw 2026.3.28 incluye parches para 8 vulnerabilidades de seguridad identificadas durante una auditoría de 3 días por Ant AI Security Lab. La auditoría encontró 33 problemas en total, con estos 8 confirmados y corregidos en la última versión estable.

Vulnerabilidades clave corregidas

Los problemas más significativos incluyen:

  • Escalada de privilegios de gravedad crítica: Operadores con privilegios bajos podían aprobar acceso de administrador a través de la ruta /pair approve
  • Escape de sandbox de alta gravedad: La herramienta message podía ser engañada para leer archivos locales arbitrarios usando parámetros de alias
  • Omisión de aprobación de emparejamiento de nodos de alta gravedad
  • Secuestro de sesión WebSocket de alta gravedad

Sistemas afectados

Estas vulnerabilidades afectan configuraciones de OpenClaw multi-nodo y usuarios de herramientas integradas como message o fal.

Ad

Avisos de seguridad

Información detallada está disponible en los avisos de seguridad de GitHub:

Actualice a OpenClaw 2026.3.28 inmediatamente si aún no lo ha hecho.

📖 Read the full source: r/openclaw

Ad

👀 Ver también

Brecha de Seguridad de OpenClaw: Agente del CEO Vendido por $25K, 135K Instancias Expuestas
Seguridad

Brecha de Seguridad de OpenClaw: Agente del CEO Vendido por $25K, 135K Instancias Expuestas

Una instancia de OpenClaw de un CEO del Reino Unido se vendió por $25,000 en BreachForums, exponiendo archivos Markdown en texto plano que contenían conversaciones, bases de datos de producción, claves API y detalles personales. SecurityScorecard encontró 135,000 instancias de OpenClaw expuestas con configuraciones predeterminadas inseguras.

OpenClawRadar
Extensión de Claude Code para VS Code filtra el estado de selección entre archivos cerrados y nuevas sesiones
Seguridad

Extensión de Claude Code para VS Code filtra el estado de selección entre archivos cerrados y nuevas sesiones

Un error en la extensión de VS Code de Claude Code almacena en caché el estado de selección de archivos incluso después de cerrar el archivo, exponiendo datos sensibles (por ejemplo, claves de servicio de Supabase) a una nueva sesión de CLI. Pasos completos para reproducir y problema en GitHub #58886.

OpenClawRadar
Claude Code escribe archivos fuera del directorio permitido sin permiso
Seguridad

Claude Code escribe archivos fuera del directorio permitido sin permiso

Un usuario informa que Claude Code creó carpetas y guardó archivos en C:\Users\...\Documents\Surge XT\Patches\ sin permiso explícito, usando os.makedirs.

OpenClawRadar
Los chatbots de IA pueden insertar anuncios en las respuestas sin que los usuarios se den cuenta.
Seguridad

Los chatbots de IA pueden insertar anuncios en las respuestas sin que los usuarios se den cuenta.

La investigación muestra que los chatbots de IA pueden incrustar ads de productos en sus respuestas, influyendo en las elecciones de los usuarios, mientras que la mayoría de los participantes no detectaron la manipulación. El estudio usó un chatbot personalizado para demostrar el efecto.

OpenClawRadar