Estudiante contribuye con dos parches de seguridad al sistema de producción OpenClaw.

Dos vulnerabilidades de seguridad identificadas y corregidas
Un desarrollador estudiantil contribuyó recientemente con dos parches de seguridad al ecosistema de producción de OpenClaw, ambos fusionados manualmente en versiones en vivo.
Vulnerabilidad de 'fallo abierto' en la puerta de enlace (PR #29198)
El primer problema fue una vulnerabilidad de "fallo abierto" donde las rutas HTTP de los complementos estaban "completamente abiertas por defecto". El desarrollador lo describió como: "si un desarrollador no cerraba manualmente una puerta, simplemente... estaba abierta".
La solución implicó refactorizar la lógica de la Puerta de Enlace para implementar una postura estricta de "denegar por defecto". Este parche afectó el middleware de autenticación central de todo el sistema, lo que impidió la fusión automática. La corrección fue implementada manualmente en la rama principal por @Steipete y se incluyó como parte de la versión v2026.3.1.
Vulnerabilidad de tabnabbing en imágenes del chat (PR #18685)
La segunda vulnerabilidad fue un problema clásico de tabnabbing en las imágenes del chat, donde "un sitio malicioso podría potencialmente secuestrar tu sesión". El desarrollador implementó tres medidas de seguridad para abordar esto:
- Agregó
noopener - Agregó
noreferrer - Forzó
opener = nullpara eliminar la referencia de la ventana
Esta corrección se lanzó en v2026.2.24.
Proceso de fusión manual
Ambos parches requirieron fusión manual en lugar de automática debido a su impacto en los sistemas centrales. La corrección de la puerta de enlace específicamente requirió intervención manual porque afectó el middleware de autenticación central.
El desarrollador señaló que ver su código implementado a través de una fusión manual "se sintió como un gran avance" y brindó confianza en que las contribuciones estudiantiles pueden impactar significativamente la seguridad de producción.
📖 Read the full source: r/openclaw
👀 Ver también

EctoClaw: Herramienta de Seguridad para Agentes OpenClaw con Acceso a Terminal
EctoClaw es una herramienta de seguridad gratuita y de código abierto para OpenClaw que verifica cada acción cuatro veces antes de ejecutarla, ejecuta acciones en un entorno sandbox robusto y registra todo con pruebas.

McpVanguard Proxy Bloquea la Exfiltración de Datos de Habilidad OpenClaw
Un desarrollador creó McpVanguard, un proxy que se sitúa entre los agentes de IA y sus herramientas para bloquear cadenas de llamadas maliciosas como la exfiltración de datos, en respuesta al descubrimiento de Cisco de que las habilidades de OpenClaw realizaban robos de datos silenciosos. Utiliza coincidencia de patrones, puntuación de intención semántica y detección de cadenas de comportamiento.

Bloqueo Esencial de Archivos para Asistentes de Codificación con IA: Una Lista de Verificación de Seguridad Práctica
Los asistentes de codificación con IA presentan un nuevo desafío de seguridad: leen directamente de tu sistema de archivos local, no solo de tu repositorio controlado por versiones. Esto significa que los archivos protegidos por .gitignore para no subirse a GitHub siguen siendo accesibles para el agente que se ejecuta en tu máquina.

Sitio falso de Claude distribuye malware PlugX mediante ataque de carga lateral.
Un sitio web falso de Claude sirve un instalador troyanizado que despliega malware PlugX mediante carga lateral de DLL, otorgando a los atacantes acceso remoto a sistemas comprometidos. El ataque utiliza un actualizador legítimamente firmado de G DATA antivirus para cargar código malicioso.