Brecha de seguridad de OpenClaw: 42,000 instancias expuestas.

✍️ OpenClawRadar📅 Publicado: 13 de febrero de 2026🔗 Source
Brecha de seguridad de OpenClaw: 42,000 instancias expuestas.
Ad

OpenClaw experimentó una grave violación de seguridad con 42,000 instancias expuestas y 341 habilidades maliciosas en el mercado. Se identificaron cinco CVEs, lo que indica la gravedad de las vulnerabilidades. Como respuesta, se desarrolló AgentVault para actuar como un proxy de seguridad que envuelve a los agentes Claude, proporcionando monitoreo y gestión de operaciones en tiempo real.

Las características clave de AgentVault incluyen:

  • Bloqueo de comandos peligrosos como rm -rf y solicitudes de red sospechosas antes de su ejecución.
  • Un panel en tiempo real que muestra cada acción intentada por Claude.
  • Mecanismos de aprobación de permisos para operaciones arriesgadas.
  • Monitoreo integral de la red, limitación de tasas y funcionalidades de escaneo de credenciales.
  • Un registro completo de auditoría para rastrear todas las actividades.

Esta solución utiliza un proxy de Node.js, SQLite para el registro y un panel basado en Next.js. Notablemente, AgentVault se construyó en una sesión de 3 horas debido a la urgencia de la situación. Su código fuente se ha hecho de código abierto y puede ser revisado en GitHub.

Ad

El incidente y el rápido desarrollo de AgentVault plantean preguntas sobre las medidas de seguridad implementadas para las configuraciones locales que utilizan agentes de codificación de IA. ¿Qué protocolos de seguridad estás utilizando?

📖 Lee la fuente completa: r/LocalLLaMA

Ad

👀 Ver también

Análisis de Seguridad de la Extracción de Componentes de OpenClaw para Agentes de IA Personalizados
Seguridad

Análisis de Seguridad de la Extracción de Componentes de OpenClaw para Agentes de IA Personalizados

Un desarrollador analizó el código fuente de OpenClaw para determinar qué componentes pueden extraerse de manera segura para su uso en agentes de IA personalizados, evaluando cada uno mediante el marco Lethal Quartet. El análisis revela riesgos de seguridad significativos en componentes como Semantic Snapshots y BrowserClaw.

OpenClawRadar
Advertencia de Hosting RunLobster: Se Reportan Spam de Bots y Cargos No Autorizados
Seguridad

Advertencia de Hosting RunLobster: Se Reportan Spam de Bots y Cargos No Autorizados

Un usuario de Reddit informa que los bots de RunLobster (OpenClaw Hosting) están inundando subreddits de tecnología y que su tarjeta recibió tres cargos no autorizados inmediatamente después del registro, sin respuesta del soporte.

OpenClawRadar
jqwik v1.10.0 introduce inyección de aviso que elimina código cuando es usado por agentes de IA
Seguridad

jqwik v1.10.0 introduce inyección de aviso que elimina código cuando es usado por agentes de IA

Johannes Link añadió una instrucción oculta a jqwik v1.10.0 que ordena a los agentes de codificación de IA eliminar todos los tests y código de jqwik, oculta con escapes ANSI. Claude la detecta correctamente, pero los usuarios humanos podrían no tener tanta suerte.

OpenClawRadar
openclaw-credential-vault aborda cuatro rutas de fuga de credenciales en agentes de IA
Seguridad

openclaw-credential-vault aborda cuatro rutas de fuga de credenciales en agentes de IA

openclaw-credential-vault proporciona aislamiento a nivel de sistema operativo e inyección de credenciales con alcance de subproceso para prevenir cuatro rutas comunes de exposición de credenciales en configuraciones de OpenClaw. Incluye depuración de salida de cuatro ganchos y funciona con cualquier herramienta CLI o API.

OpenClawRadar