Los parches de seguridad de OpenClaw corrigen la exposición de credenciales por código QR y vulnerabilidades de carga automática de complementos.

✍️ OpenClawRadar📅 Publicado: 13 de marzo de 2026🔗 Source
Los parches de seguridad de OpenClaw corrigen la exposición de credenciales por código QR y vulnerabilidades de carga automática de complementos.
Ad

Dos vulnerabilidades críticas de seguridad parcheadas en OpenClaw

OpenClaw ha lanzado dos parches de seguridad que abordan vulnerabilidades graves en la plataforma. Los parches se lanzaron en la versión 2026.3.12 y siguen a otro problema de seguridad (GHSA-5wcw-8jjv-m286) que se solucionó el día anterior.

Vulnerabilidad de emparejamiento por código QR

El sistema de emparejamiento por código QR utilizado para configurar nuevos dispositivos estaba incrustando credenciales permanentes de puerta de enlace directamente en el código QR sin fecha de caducidad. Esto significaba que cualquier persona que capturara una captura de pantalla del código QR obtendría acceso permanente a todo lo que el agente podía hacer. La vulnerabilidad se solucionó en v2026.3.12, que ahora utiliza códigos temporales en su lugar.

Si alguna vez has compartido tu código QR de configuración en algún lugar (Discord, Reddit, Twitter, Facebook, etc.), deberías rotar tu token de puerta de enlace inmediatamente.

Ad

Vulnerabilidad de carga automática de complementos

La segunda vulnerabilidad implicaba que los complementos del espacio de trabajo se cargaban y ejecutaban automáticamente cuando se clonaba un repositorio. El sistema ejecutaba complementos sin pedir confirmación al usuario ni verificar si la fuente era confiable. Esto también se ha solucionado en v2026.3.12.

Estadísticas de exposición

Según datos de SecurityScorecard de la semana pasada, hay más de 40,000 instancias de OpenClaw expuestas en internet abierto. De estas, aproximadamente 12,000 eran explotables mediante vulnerabilidades de ejecución remota de código (RCE). El número real probablemente sea mayor ahora.

Si estás ejecutando OpenClaw, deberías actualizar a la última versión inmediatamente para abordar estos problemas de seguridad.

📖 Read the full source: r/openclaw

Ad

👀 Ver también

Las herramientas de código abierto de Microsoft hackeadas: malware robacontraseñas ataca repositorios de desarrolladores de IA
Seguridad

Las herramientas de código abierto de Microsoft hackeadas: malware robacontraseñas ataca repositorios de desarrolladores de IA

Hackers inyectaron malware robacontraseñas en al menos 70 repositorios de Microsoft en GitHub, dirigido a desarrolladores de IA que usan Claude Code, Gemini CLI y VS Code. Es una recompromisión del proyecto Durable Task.

OpenClawRadar
Código fuente de Cisco robado mediante ataque de cadena de suministro de Trivy
Seguridad

Código fuente de Cisco robado mediante ataque de cadena de suministro de Trivy

El entorno de desarrollo interno de Cisco fue vulnerado utilizando credenciales robadas del ataque a la cadena de suministro de Trivy, lo que resultó en el robo del código fuente de más de 300 repositorios de GitHub, incluidos productos impulsados por IA y código de clientes.

OpenClawRadar
OpenClaw bloqueó un script sospechoso de un manual de productividad y luego continuó construyendo un libro de trabajo financiero
Seguridad

OpenClaw bloqueó un script sospechoso de un manual de productividad y luego continuó construyendo un libro de trabajo financiero

Un usuario le dio a OpenClaw un zip con un sospechoso manual de productividad. OpenClaw se negó a ejecutar el script, lo señaló por autoinstalarse en el directorio de habilidades y construyó manualmente el libro de trabajo usando habilidades integradas.

OpenClawRadar
Sitio de phishing para instalar Claude Code encabeza resultados de búsqueda de Google
Seguridad

Sitio de phishing para instalar Claude Code encabeza resultados de búsqueda de Google

Un sitio de phishing que se hace pasar por la página oficial de descarga de Claude Code aparece como el primer resultado de Google para "Claude code install mac". Se advierte a los usuarios que no descarguen del sitio falso.

OpenClawRadar