Alerta de Seguridad de OpenClaw: 500,000 Instancias Públicas, Configuración Predeterminada Expone Sistemas

Detalles de la Exposición de Seguridad de OpenClaw
Un análisis reciente muestra riesgos de seguridad significativos en las instalaciones de OpenClaw accesibles públicamente. Según investigadores de seguridad, actualmente hay 500,000 instancias de OpenClaw en internet público. De estas, 30,000 tienen riesgos de seguridad conocidos y 15,000 son explotables mediante vulnerabilidades conocidas.
Problemas Críticos de Configuración
La instalación predeterminada de OpenClaw tiene varias deficiencias de seguridad:
- La autenticación está desactivada por defecto
- La puerta de enlace se vincula a 0.0.0.0, haciendo el sistema accesible desde cualquier red
- No se incluye un interruptor de emergencia en el sistema
- No se proporciona una consola de gestión
- Los datos se almacenan en archivos markdown de texto plano sin cifrado
Esta configuración significa que si instalaste OpenClaw sin configurar manualmente los ajustes de seguridad, toda tu configuración de agentes está expuesta en internet abierto para que cualquiera pueda acceder.
Incidentes de Seguridad Documentados
Se han documentado múltiples incidentes de seguridad:
- Una auditoría de seguridad encontró 341 habilidades maliciosas en ClawHub
- 1.5 millones de tokens de API fueron expuestos en una filtración de base de datos
- Un desarrollador encontró 9 CVEs en su primera semana usando OpenClaw
- La instancia de OpenClaw de un CEO del Reino Unido fue vendida en BreachForums por $25,000, dando al comprador acceso a correo electrónico, calendario y archivos
Acción Inmediata Requerida
Si tienes OpenClaw instalado, verifica tu configuración inmediatamente:
- Verifica que la autenticación esté configurada correctamente
- Revisa tus vinculaciones de red
- Examina la seguridad de tus claves API
- Asegúrate de que tu instalación no sea accesible públicamente sin las medidas de seguridad adecuadas
La tecnología en sí es capaz, pero la configuración predeterminada presenta responsabilidades de seguridad significativas que requieren atención inmediata.
📖 Read the full source: r/openclaw
👀 Ver también

CVE-2026-LGTM: Cuando los Agentes de IA Confían entre Sí y lo Rompen Todo
Un informe de incidentes satírico pero realista muestra cómo siete puertas de seguridad de IA no lograron detener un paquete malicioso, lo que provocó la exfiltración de credenciales y una factura de inferencia de 1.7 millones de dólares.

ClawGuard: Puerta de Enlace de Seguridad de Código Abierto para la Protección de Credenciales de la API OpenClaw
ClawGuard es una puerta de enlace de seguridad que se sitúa entre los agentes de IA y las API externas, utilizando credenciales ficticias en la máquina del agente mientras almacena los tokens reales por separado. Proporciona aprobación por Telegram para llamadas sensibles y mantiene un registro de auditoría de las solicitudes.

Análisis de Seguridad de la Extracción de Componentes de OpenClaw para Agentes de IA Personalizados
Un desarrollador analizó el código fuente de OpenClaw para determinar qué componentes pueden extraerse de manera segura para su uso en agentes de IA personalizados, evaluando cada uno mediante el marco Lethal Quartet. El análisis revela riesgos de seguridad significativos en componentes como Semantic Snapshots y BrowserClaw.
Grupo de Inteligencia de Amenazas de Google reporta el primer exploit de día cero desarrollado por IA que evade la 2FA
El Grupo de Inteligencia de Amenazas de Google detectó el primer exploit de día cero desarrollado completamente por IA que elude la autenticación de dos factores en una popular herramienta de administración de sistemas basada en web y código abierto, junto con malware auto-mutante y puertas traseras impulsadas por Gemini.