Alerta de Seguridad de OpenClaw: 500,000 Instancias Públicas, Configuración Predeterminada Expone Sistemas

✍️ OpenClawRadar📅 Publicado: 1 de abril de 2026🔗 Source
Alerta de Seguridad de OpenClaw: 500,000 Instancias Públicas, Configuración Predeterminada Expone Sistemas
Ad

Detalles de la Exposición de Seguridad de OpenClaw

Un análisis reciente muestra riesgos de seguridad significativos en las instalaciones de OpenClaw accesibles públicamente. Según investigadores de seguridad, actualmente hay 500,000 instancias de OpenClaw en internet público. De estas, 30,000 tienen riesgos de seguridad conocidos y 15,000 son explotables mediante vulnerabilidades conocidas.

Problemas Críticos de Configuración

La instalación predeterminada de OpenClaw tiene varias deficiencias de seguridad:

  • La autenticación está desactivada por defecto
  • La puerta de enlace se vincula a 0.0.0.0, haciendo el sistema accesible desde cualquier red
  • No se incluye un interruptor de emergencia en el sistema
  • No se proporciona una consola de gestión
  • Los datos se almacenan en archivos markdown de texto plano sin cifrado

Esta configuración significa que si instalaste OpenClaw sin configurar manualmente los ajustes de seguridad, toda tu configuración de agentes está expuesta en internet abierto para que cualquiera pueda acceder.

Ad

Incidentes de Seguridad Documentados

Se han documentado múltiples incidentes de seguridad:

  • Una auditoría de seguridad encontró 341 habilidades maliciosas en ClawHub
  • 1.5 millones de tokens de API fueron expuestos en una filtración de base de datos
  • Un desarrollador encontró 9 CVEs en su primera semana usando OpenClaw
  • La instancia de OpenClaw de un CEO del Reino Unido fue vendida en BreachForums por $25,000, dando al comprador acceso a correo electrónico, calendario y archivos

Acción Inmediata Requerida

Si tienes OpenClaw instalado, verifica tu configuración inmediatamente:

  • Verifica que la autenticación esté configurada correctamente
  • Revisa tus vinculaciones de red
  • Examina la seguridad de tus claves API
  • Asegúrate de que tu instalación no sea accesible públicamente sin las medidas de seguridad adecuadas

La tecnología en sí es capaz, pero la configuración predeterminada presenta responsabilidades de seguridad significativas que requieren atención inmediata.

📖 Read the full source: r/openclaw

Ad

👀 Ver también

CVE-2026-LGTM: Cuando los Agentes de IA Confían entre Sí y lo Rompen Todo
Seguridad

CVE-2026-LGTM: Cuando los Agentes de IA Confían entre Sí y lo Rompen Todo

Un informe de incidentes satírico pero realista muestra cómo siete puertas de seguridad de IA no lograron detener un paquete malicioso, lo que provocó la exfiltración de credenciales y una factura de inferencia de 1.7 millones de dólares.

OpenClawRadar
ClawGuard: Puerta de Enlace de Seguridad de Código Abierto para la Protección de Credenciales de la API OpenClaw
Seguridad

ClawGuard: Puerta de Enlace de Seguridad de Código Abierto para la Protección de Credenciales de la API OpenClaw

ClawGuard es una puerta de enlace de seguridad que se sitúa entre los agentes de IA y las API externas, utilizando credenciales ficticias en la máquina del agente mientras almacena los tokens reales por separado. Proporciona aprobación por Telegram para llamadas sensibles y mantiene un registro de auditoría de las solicitudes.

OpenClawRadar
Análisis de Seguridad de la Extracción de Componentes de OpenClaw para Agentes de IA Personalizados
Seguridad

Análisis de Seguridad de la Extracción de Componentes de OpenClaw para Agentes de IA Personalizados

Un desarrollador analizó el código fuente de OpenClaw para determinar qué componentes pueden extraerse de manera segura para su uso en agentes de IA personalizados, evaluando cada uno mediante el marco Lethal Quartet. El análisis revela riesgos de seguridad significativos en componentes como Semantic Snapshots y BrowserClaw.

OpenClawRadar
🦀
Seguridad

Grupo de Inteligencia de Amenazas de Google reporta el primer exploit de día cero desarrollado por IA que evade la 2FA

El Grupo de Inteligencia de Amenazas de Google detectó el primer exploit de día cero desarrollado completamente por IA que elude la autenticación de dos factores en una popular herramienta de administración de sistemas basada en web y código abierto, junto con malware auto-mutante y puertas traseras impulsadas por Gemini.

OpenClawRadar