OpenClaw 2026.3.28 corrige 8 vulnérabilités de sécurité, dont une critique d'élévation de privilèges.

Correctifs de sécurité critiques pour OpenClaw
OpenClaw 2026.3.28 inclut des correctifs pour 8 vulnérabilités de sécurité identifiées lors d'un audit de 3 jours par Ant AI Security Lab. L'audit a révélé 33 problèmes au total, dont ces 8 ont été confirmés et corrigés dans la dernière version stable.
Vulnérabilités clés corrigées
Les problèmes les plus significatifs incluent :
- Élévation de privilèges de gravité critique : Des opérateurs à privilèges réduits pouvaient approuver l'accès administrateur via le chemin
/pair approve - Fuite de bac à sable de haute gravité : L'outil
messagepouvait être trompé pour lire des fichiers locaux arbitraires en utilisant des paramètres d'alias - Contournement d'approbation d'appairage de nœud de haute gravité
- Détournement de session WebSocket de haute gravité
Systèmes affectés
Ces vulnérabilités affectent les configurations OpenClaw multi-nœuds et les utilisateurs d'outils intégrés comme message ou fal.
Avis de sécurité
Des informations détaillées sont disponibles dans les avis de sécurité GitHub :
- Critique - élévation /pair approve : GHSA-hc5h-pmr3-3497
- Haute - fuite de bac à sable de l'outil message : GHSA-v8wv-jg3q-qwpq
- Haute - contournement d'approbation d'appairage de nœud : GHSA-2x4x-cc5g-qmmg
- Haute - détournement de session WebSocket : GHSA-2pr2-hcv6-7gwv
Mettez à jour vers OpenClaw 2026.3.28 immédiatement si vous ne l'avez pas déjà fait.
📖 Read the full source: r/openclaw
👀 See Also

Configuration d'OpenClaw pour l'Inférence LLM Chiffrée à l'Aide d'Enclaves TEE
Un développeur explique comment il a configuré OpenClaw pour utiliser les environnements d'exécution de confiance AMD SEV-SNP d'Onera afin d'effectuer des inférences de LLM chiffrées de bout en bout, incluant des exemples de configuration et les compromis techniques.

Plugin de Claude Code : un bug provoque des pics d'utilisation CPU et une décharge rapide de la batterie
Un utilisateur a découvert que le plugin Telegram de Claude Code génère plusieurs processus bun.exe qui tournent à 100% du CPU même lorsque le capot de l'ordinateur portable est fermé, provoquant une décharge rapide de la batterie. Les processus survivent aux cycles de veille/réveil et nécessitent des étapes de nettoyage spécifiques pour être supprimés.

mcp-scan : Scanner de sécurité pour les configurations de serveur MCP
mcp-scan vérifie les configurations des serveurs MCP pour détecter des problèmes de sécurité, notamment les secrets dans les fichiers de configuration, les vulnérabilités connues dans les packages, les modèles d'autorisations suspects, les vecteurs d'exfiltration et les attaques par empoisonnement d'outils. Il détecte automatiquement les configurations pour Claude Desktop, Cursor, VS Code, Windsurf et 6 autres clients d'IA.

KnightClaw : Extension de Sécurité Locale pour les Agents OpenClaw
KnightClaw est une extension prête à l'emploi qui intercepte les messages avant qu'ils n'atteignent les agents OpenClaw, offrant un système de détection hybride à 8 couches et une rédaction de sortie. Il fonctionne entièrement en local sans aucune télémétrie et est sous licence MIT.