Estudiante contribuye con dos parches de seguridad al sistema de producción OpenClaw.

✍️ OpenClawRadar📅 Publicado: 8 de marzo de 2026🔗 Source
Estudiante contribuye con dos parches de seguridad al sistema de producción OpenClaw.
Ad

Dos vulnerabilidades de seguridad identificadas y corregidas

Un desarrollador estudiantil contribuyó recientemente con dos parches de seguridad al ecosistema de producción de OpenClaw, ambos fusionados manualmente en versiones en vivo.

Vulnerabilidad de 'fallo abierto' en la puerta de enlace (PR #29198)

El primer problema fue una vulnerabilidad de "fallo abierto" donde las rutas HTTP de los complementos estaban "completamente abiertas por defecto". El desarrollador lo describió como: "si un desarrollador no cerraba manualmente una puerta, simplemente... estaba abierta".

La solución implicó refactorizar la lógica de la Puerta de Enlace para implementar una postura estricta de "denegar por defecto". Este parche afectó el middleware de autenticación central de todo el sistema, lo que impidió la fusión automática. La corrección fue implementada manualmente en la rama principal por @Steipete y se incluyó como parte de la versión v2026.3.1.

Ad

Vulnerabilidad de tabnabbing en imágenes del chat (PR #18685)

La segunda vulnerabilidad fue un problema clásico de tabnabbing en las imágenes del chat, donde "un sitio malicioso podría potencialmente secuestrar tu sesión". El desarrollador implementó tres medidas de seguridad para abordar esto:

  • Agregó noopener
  • Agregó noreferrer
  • Forzó opener = null para eliminar la referencia de la ventana

Esta corrección se lanzó en v2026.2.24.

Proceso de fusión manual

Ambos parches requirieron fusión manual en lugar de automática debido a su impacto en los sistemas centrales. La corrección de la puerta de enlace específicamente requirió intervención manual porque afectó el middleware de autenticación central.

El desarrollador señaló que ver su código implementado a través de una fusión manual "se sintió como un gran avance" y brindó confianza en que las contribuciones estudiantiles pueden impactar significativamente la seguridad de producción.

📖 Read the full source: r/openclaw

Ad

👀 Ver también

Datos de amenazas de 91K interacciones con agentes de IA: abuso de herramientas aumentó 6.4%, nuevos ataques multimodales.
Seguridad

Datos de amenazas de 91K interacciones con agentes de IA: abuso de herramientas aumentó 6.4%, nuevos ataques multimodales.

El análisis de 91,284 interacciones de agentes de IA de febrero de 2026 muestra que el abuso de herramientas/comandos aumentó un 6.4% hasta el 14.5%, con la escalada de cadenas de herramientas como patrón dominante. El envenenamiento de RAG cambió a ataques de metadatos (12.0%), y surgió la inyección multimodal a través de imágenes/PDFs en un 2.3%.

OpenClawRadar
Google informa que el hackeo impulsado por IA alcanzó escala industrial en 3 meses
Seguridad

Google informa que el hackeo impulsado por IA alcanzó escala industrial en 3 meses

El grupo de inteligencia de amenazas de Google descubrió que grupos criminales y estatales están utilizando modelos de IA comerciales (Gemini, Claude, OpenAI) para refinar y escalar ataques. Un grupo casi aprovechó un día cero para una explotación masiva, y otros están experimentando con el agente OpenClaw sin restricciones.

OpenClawRadar
Entendiendo ClawBands: Bandas de Seguridad para Agentes OpenClaw
Seguridad

Entendiendo ClawBands: Bandas de Seguridad para Agentes OpenClaw

ClawBands ofrece una mejora en la seguridad para los agentes de OpenClaw, probablemente centrada en el control de acceso o el manejo seguro de datos.

OpenClawRadar
Se encontró un troyano en los archivos skill.md del repositorio Claude Flow
Seguridad

Se encontró un troyano en los archivos skill.md del repositorio Claude Flow

Se encontró que un repositorio de GitHub que contenía archivos de habilidades de Claude Flow contenía un troyano identificado como JS/CrypoStealz.AE!MTB. El malware se activó automáticamente cuando un IDE basado en IA abrió la carpeta para leer los archivos markdown.

OpenClawRadar