OpenClaw Corrige une Élévation de Privilèges Critique dans le Chemin d'Approbation /pair

Correctif de sécurité pour la couche d'appel d'outils OpenClaw
OpenClaw a publié la version 2026.3.28 pour corriger une vulnérabilité critique d'élévation de privilèges découverte par Ant AI Security Lab. Cela concerne les utilisateurs exécutant OpenClaw comme couche d'appel d'outils pour les LLM locaux.
Détails de la vulnérabilité
La vulnérabilité se trouvait dans le chemin de la commande /pair approve. Plus précisément, lors de l'approbation d'un périphérique, le système n'a pas transmis les portées de l'appelant à la vérification principale d'approbation. Cela permettait à un utilisateur disposant de privilèges d'appairage (mais pas de privilèges administrateur) d'approuver une demande de périphérique en attente qui demandait des portées plus larges, y compris l'accès administrateur.
Informations sur les versions
- Versions affectées : OpenClaw <= 2026.3.24
- Version corrigée : OpenClaw >= 2026.3.28
Implications de sécurité
Cette vulnérabilité est particulièrement pertinente pour toute personne exécutant des LLM locaux avec accès aux outils via OpenClaw. Si un modèle est victime d'une injection d'invite et peut émettre des commandes en votre nom, c'est exactement le type de chemin qui pourrait être exploité pour obtenir des privilèges élevés.
L'identifiant de l'avis est GHSA-hc5h-pmr3-3497, et l'avis de sécurité complet est disponible sur GitHub.
📖 Read the full source: r/openclaw
👀 See Also

OpenClaw 2026.3.28 corrige 8 vulnérabilités de sécurité, dont une critique d'élévation de privilèges.
OpenClaw 2026.3.28 corrige 8 vulnérabilités de sécurité découvertes par Ant AI Security Lab, notamment une élévation de privilèges critique via /pair approve et une fuite de bac à sable de haute gravité dans l'outil message.

Logiciel malveillant découvert dans les compétences communautaires OpenClaw — Alerte au vol de cryptomonnaies
Aucun

Les agents d'IA permettent aux pirates solitaires de pirater les gouvernements et de lancer des campagnes de rançongiciel
Un opérateur solo utilisant Claude Code et ChatGPT a exfiltré 150 Go de données d'agences gouvernementales mexicaines, dont 195 millions de dossiers fiscaux. Un autre attaquant a utilisé Claude Code pour mener une campagne d'extorsion de bout en bout contre 17 organisations de santé et de services d'urgence.

Extension VS Code Claude Code divulgue l'état de sélection entre fichiers fermés et nouvelles sessions
Un bogue dans l'extension VS Code de Claude Code met en cache l'état de sélection des fichiers même après la fermeture du fichier, exposant des données sensibles (par exemple, les clés de rôle de service Supabase) à une toute nouvelle session CLI. Étapes de reproduction complètes et problème GitHub #58886.