OpenClaw Parchea una Escalación de Privilegios Crítica en la Ruta /pair Approve

✍️ OpenClawRadar📅 Publicado: 13 de abril de 2026🔗 Source
OpenClaw Parchea una Escalación de Privilegios Crítica en la Ruta /pair Approve
Ad

Parche de seguridad para la capa de llamada a herramientas de OpenClaw

OpenClaw ha lanzado la versión 2026.3.28 para corregir una vulnerabilidad crítica de escalada de privilegios descubierta por Ant AI Security Lab. Esto afecta a los usuarios que ejecutan OpenClaw como una capa de llamada a herramientas para LLMs locales.

Detalles de la vulnerabilidad

La vulnerabilidad estaba en la ruta del comando /pair approve. Específicamente, al llamar a la aprobación del dispositivo, el sistema no logró reenviar los alcances del llamador a la verificación central de aprobación. Esto permitió que un usuario con privilegios de emparejamiento (pero sin privilegios de administrador) aprobara una solicitud de dispositivo pendiente que solicitaba alcances más amplios, incluido el acceso de administrador.

Ad

Información de versión

  • Versiones afectadas: OpenClaw <= 2026.3.24
  • Versión corregida: OpenClaw >= 2026.3.28

Implicaciones de seguridad

Esta vulnerabilidad es particularmente relevante para cualquiera que ejecute LLMs locales con acceso a herramientas a través de OpenClaw. Si un modelo se inyecta mediante un prompt y puede emitir comandos en su nombre, este es exactamente el tipo de ruta que podría explotarse para obtener privilegios elevados.

El identificador del aviso es GHSA-hc5h-pmr3-3497, y el aviso de seguridad completo está disponible en GitHub.

📖 Read the full source: r/openclaw

Ad

👀 Ver también

🦀
Seguridad

Cómo funciona la marca de agua de texto con IA: claves secretas, elección de palabras verde/rojo y detección

La marca de agua en texto esconde marcas en las elecciones entre palabras, no en los caracteres. Una clave secreta inclina la selección de palabras hacia verde, y la detección cuenta palabras verdes para identificar texto generado por IA.

OpenClawRadar
La Evaluación AISI Muestra las Capacidades Cibernéticas de Claude Mythos Preview en CTF y Ataques de Múltiples Pasos
Seguridad

La Evaluación AISI Muestra las Capacidades Cibernéticas de Claude Mythos Preview en CTF y Ataques de Múltiples Pasos

El Instituto de Seguridad de IA evaluó la versión preliminar de Claude Mythos de Anthropic, encontrando que completó exitosamente el 73% de los desafíos de captura la bandera de nivel experto y resolvió una simulación de ataque a red corporativa de 32 pasos en 3 de 10 intentos.

OpenClawRadar
Analizador de Habilidades Ahora Disponible en ClawHub con Instalación de un Solo Comando
Seguridad

Analizador de Habilidades Ahora Disponible en ClawHub con Instalación de un Solo Comando

El analizador de seguridad OpenClaw Skill Analyzer ya está disponible en ClawHub con una instalación de un solo comando. La herramienta escanea carpetas de habilidades en busca de patrones maliciosos como inyección de comandos y robo de credenciales, e incluye soporte de entorno aislado Docker para una ejecución segura.

OpenClawRadar
Enfoque de Seguridad OpenClaw Utilizando Router LLM y Compartición Privada zrok
Seguridad

Enfoque de Seguridad OpenClaw Utilizando Router LLM y Compartición Privada zrok

Un desarrollador comparte su enfoque para ejecutar OpenClaw y un enrutador LLM dentro de un entorno VM+Kubernetes con un solo comando, abordando preocupaciones de seguridad mediante la inyección de claves API a nivel del enrutador y usando zrok para compartir de forma privada en lugar de tokens tradicionales de aplicaciones de mensajería.

OpenClawRadar