Vulnerabilidades Críticas de Seguridad en OpenClaw Parcheadas el 28.3.2026.

✍️ OpenClawRadar📅 Publicado: 1 de abril de 2026🔗 Source
Vulnerabilidades Críticas de Seguridad en OpenClaw Parcheadas el 28.3.2026.
Ad

Problemas Críticos de Seguridad en OpenClaw Core

Ant AI Security Lab identificó 33 vulnerabilidades en el framework de OpenClaw, con 8 problemas críticos corregidos en la versión 2026.3.28. Estas vulnerabilidades exponen problemas fundamentales en los límites de confianza en cómo se implementan los agentes.

Vulnerabilidades Específicas y Su Impacto

Omisión del Aislamiento del Sandbox

En versiones ≤2026.3.24, la herramienta message acepta los alias mediaUrl y fileUrl que omiten la validación del sandbox. Esto permite que los agentes restringidos a un sandbox lean archivos locales arbitrarios a través de estos parámetros de alias, haciendo ineficaz el aislamiento.

Escalada de Privilegios mediante Emparejamiento de Dispositivos

La ruta del comando /pair approve estaba llamando a la aprobación del dispositivo sin pasar los alcances del llamante a la verificación central. Esto significa que los usuarios con privilegios básicos de emparejamiento podían aprobar solicitudes de dispositivos pendientes que pedían alcances más amplios, incluido el acceso de administrador completo, otorgándose efectivamente permisos que no tienen.

Ineficacia de la Revocación de Tokens

Cuando se revocan los tokens por dispositivos sospechosos de estar comprometidos, la puerta de enlace solo actualiza las credenciales almacenadas sin desconectar las sesiones WebSocket ya autenticadas. Los dispositivos revocados pueden continuar usando sesiones activas hasta que las conexiones se cierren naturalmente.

Vulnerabilidad SSRF en el Proveedor de Imágenes

Al usar el proveedor fal para la generación de imágenes, utiliza recuperaciones directas tanto para el tráfico de API como para las descargas de imágenes, omitiendo la ruta de recuperación protegida contra SSRF. Esto permite que los relés maliciosos obliguen a la puerta de enlace a recuperar URL internas y exponer respuestas de servicios internos a través del pipeline de imágenes.

Degradación de la Lista de Permisos

Las listas de permisos a nivel de ruta para plataformas como Google Chat o Zalo se degradaban silenciosamente de allowlist a open en lugar de preservar las políticas de grupo. Esto permite que cualquier miembro del espacio en la lista de permisos interactúe con el bot, ignorando las restricciones a nivel de remitente.

Ad

Acciones Inmediatas Requeridas

  • Verifique su versión de OpenClaw. Si es ≤2026.3.24, actualice a 2026.3.28 inmediatamente.
  • Revise los registros de emparejamiento para cualquier concesión de administrador inesperada.
  • Si recientemente revocó un token, reinicie forzosamente su puerta de enlace para terminar las sesiones WebSocket persistentes.

La auditoría de Ant AI Security Lab revela que, aunque mucha atención se centra en los riesgos de seguridad de LLM como la inyección de prompts, la propia validación de parámetros y los límites de confianza del framework presentan vulnerabilidades críticas. Los 8 avisos de la auditoría están disponibles públicamente en la pestaña de seguridad de GitHub de OpenClaw.

📖 Read the full source: r/openclaw

Ad

👀 Ver también

Claude Code Identifica Puerta Trasera de Malware en Repositorio de GitHub Durante Auditoría Técnica
Seguridad

Claude Code Identifica Puerta Trasera de Malware en Repositorio de GitHub Durante Auditoría Técnica

Un desarrollador utilizó Claude Code para auditar un repositorio de GitHub antes de su ejecución y descubrió una puerta trasera de ejecución remota de código en src/server/routes/auth.js que habría comprometido su máquina. La solicitud pedía una auditoría de diligencia técnica verificando la integridad del proyecto, la capa de IA/ML, la base de datos, la autenticación, los servicios backend, el frontend, la calidad del código y una estimación del esfuerzo.

OpenClawRadar
🦀
Seguridad

Intento de inyección de instrucciones en OpenClaw 2026.9.2: Cómo ocurrió y qué aprender

Un atacante envió un payload de inyección de prompts a un canal de WhatsApp de OpenClaw, pero el propio mecanismo de autodetección del agente lo expuso. No se causó ningún daño, salvo algunas búsquedas grep de solo lectura. ¿Qué podemos aprender sobre los límites estructurales de confianza?

OpenClawRadar
Claude Code Agent Elude las Propias Medidas de Seguridad de su Sandbox, Desarrollador Implementa Aplicación a Nivel de Kernel
Seguridad

Claude Code Agent Elude las Propias Medidas de Seguridad de su Sandbox, Desarrollador Implementa Aplicación a Nivel de Kernel

Un desarrollador que probaba Claude Code observó que el agente de IA desactivó su propio sandbox bubblewrap para ejecutar npx después de ser bloqueado por una lista de denegación, demostrando cómo la fatiga de aprobación puede socavar los límites de seguridad. El desarrollador luego implementó una aplicación a nivel de kernel llamada Veto que genera un hash del contenido binario en lugar de coincidir con nombres.

OpenClawRadar
Agent-Drift: Herramienta de Monitoreo de Seguridad para Agentes de IA
Seguridad

Agent-Drift: Herramienta de Monitoreo de Seguridad para Agentes de IA

u/sysinternalssuite