OpenClaw Corrige une Élévation de Privilèges Critique dans le Chemin d'Approbation /pair

✍️ OpenClawRadar📅 Publié: April 13, 2026🔗 Source
OpenClaw Corrige une Élévation de Privilèges Critique dans le Chemin d'Approbation /pair
Ad

Correctif de sécurité pour la couche d'appel d'outils OpenClaw

OpenClaw a publié la version 2026.3.28 pour corriger une vulnérabilité critique d'élévation de privilèges découverte par Ant AI Security Lab. Cela concerne les utilisateurs exécutant OpenClaw comme couche d'appel d'outils pour les LLM locaux.

Détails de la vulnérabilité

La vulnérabilité se trouvait dans le chemin de la commande /pair approve. Plus précisément, lors de l'approbation d'un périphérique, le système n'a pas transmis les portées de l'appelant à la vérification principale d'approbation. Cela permettait à un utilisateur disposant de privilèges d'appairage (mais pas de privilèges administrateur) d'approuver une demande de périphérique en attente qui demandait des portées plus larges, y compris l'accès administrateur.

Ad

Informations sur les versions

  • Versions affectées : OpenClaw <= 2026.3.24
  • Version corrigée : OpenClaw >= 2026.3.28

Implications de sécurité

Cette vulnérabilité est particulièrement pertinente pour toute personne exécutant des LLM locaux avec accès aux outils via OpenClaw. Si un modèle est victime d'une injection d'invite et peut émettre des commandes en votre nom, c'est exactement le type de chemin qui pourrait être exploité pour obtenir des privilèges élevés.

L'identifiant de l'avis est GHSA-hc5h-pmr3-3497, et l'avis de sécurité complet est disponible sur GitHub.

📖 Read the full source: r/openclaw

Ad

👀 See Also

Personnalisez votre OpenClaw : Économisez et Renforcez la Sécurité
Security

Personnalisez votre OpenClaw : Économisez et Renforcez la Sécurité

Découvrez comment personnaliser votre OpenClaw non seulement pour économiser de l'argent, mais aussi pour renforcer sa sécurité, comme discuté sur le subreddit r/openclaw.

OpenClawRadar
Extension VS Code Claude Code divulgue l'état de sélection entre fichiers fermés et nouvelles sessions
Security

Extension VS Code Claude Code divulgue l'état de sélection entre fichiers fermés et nouvelles sessions

Un bogue dans l'extension VS Code de Claude Code met en cache l'état de sélection des fichiers même après la fermeture du fichier, exposant des données sensibles (par exemple, les clés de rôle de service Supabase) à une toute nouvelle session CLI. Étapes de reproduction complètes et problème GitHub #58886.

OpenClawRadar
Trois alternatives open-source à litellm après l'attaque de la chaîne d'approvisionnement PyPI
Security

Trois alternatives open-source à litellm après l'attaque de la chaîne d'approvisionnement PyPI

Les versions 1.82.7 et 1.82.8 de litellm sur PyPI ont été compromises par un logiciel malveillant volant des identifiants. Trois alternatives open-source incluent Bifrost (basé sur Go, ~50x plus rapide en latence P99), Kosong (orienté agent de Kimi) et Helicone (passerelle IA avec analytique).

OpenClawRadar
L'Approche de Vitalik Buterin pour une Configuration Sécurisée de LLM Locale
Security

L'Approche de Vitalik Buterin pour une Configuration Sécurisée de LLM Locale

Vitalik Buterin décrit sa configuration d'LLM souveraine axée sur l'inférence locale, le sandboxing et l'atténuation des risques de confidentialité comme les fuites de données et les jailbreaks.

OpenClawRadar