OpenClaw Parchea una Escalación de Privilegios Crítica en la Ruta /pair Approve

Parche de seguridad para la capa de llamada a herramientas de OpenClaw
OpenClaw ha lanzado la versión 2026.3.28 para corregir una vulnerabilidad crítica de escalada de privilegios descubierta por Ant AI Security Lab. Esto afecta a los usuarios que ejecutan OpenClaw como una capa de llamada a herramientas para LLMs locales.
Detalles de la vulnerabilidad
La vulnerabilidad estaba en la ruta del comando /pair approve. Específicamente, al llamar a la aprobación del dispositivo, el sistema no logró reenviar los alcances del llamador a la verificación central de aprobación. Esto permitió que un usuario con privilegios de emparejamiento (pero sin privilegios de administrador) aprobara una solicitud de dispositivo pendiente que solicitaba alcances más amplios, incluido el acceso de administrador.
Información de versión
- Versiones afectadas: OpenClaw <= 2026.3.24
- Versión corregida: OpenClaw >= 2026.3.28
Implicaciones de seguridad
Esta vulnerabilidad es particularmente relevante para cualquiera que ejecute LLMs locales con acceso a herramientas a través de OpenClaw. Si un modelo se inyecta mediante un prompt y puede emitir comandos en su nombre, este es exactamente el tipo de ruta que podría explotarse para obtener privilegios elevados.
El identificador del aviso es GHSA-hc5h-pmr3-3497, y el aviso de seguridad completo está disponible en GitHub.
📖 Read the full source: r/openclaw
👀 Ver también

Herramienta de Seguridad Agent-Drift v0.1.2 Lanzada: Un Salto Adelante en la Seguridad de IA
La herramienta de seguridad Agent-Drift v0.1.2 ya está disponible, ofreciendo características de seguridad mejoradas para agentes de codificación de IA. Esta actualización aborda desafíos de seguridad clave en la automatización.

La Raíz Humana de la Confianza: Estableciendo Responsabilidad para Agentes de IA Autónomos
La raíz humana de la confianza es un marco de dominio público que aborda la falta de responsabilidad de los agentes de IA autónomos a través de medios criptográficos.

El Comando de Revisión de Seguridad de Claude Tiene Limitaciones para Sistemas de Producción
Un desarrollador encontró útil el comando de revisión de seguridad de Claude para validaciones básicas como tipos MIME y límites de tamaño de archivos, pero insuficiente para el endurecimiento en producción contra amenazas sofisticadas. La solución requirió una reestructuración arquitectónica de dos semanas que separó el procesamiento de archivos en un trabajador restringido con permisos limitados.

La vulnerabilidad de GitHub Copilot CLI permite la ejecución de malware mediante inyección de comandos.
Una vulnerabilidad en GitHub Copilot CLI permite la ejecución arbitraria de comandos de shell mediante inyección indirecta de prompts sin aprobación del usuario. Los atacantes pueden crear comandos que evaden la validación y ejecutan malware inmediatamente en la computadora de la víctima.