Les correctifs de sécurité d'OpenClaw corrigent l'exposition des identifiants par code QR et les vulnérabilités de chargement automatique des plugins.

✍️ OpenClawRadar📅 Publié: March 13, 2026🔗 Source
Les correctifs de sécurité d'OpenClaw corrigent l'exposition des identifiants par code QR et les vulnérabilités de chargement automatique des plugins.
Ad

Deux vulnérabilités de sécurité critiques corrigées dans OpenClaw

OpenClaw a publié deux correctifs de sécurité pour des vulnérabilités sérieuses dans la plateforme. Les correctifs ont été publiés dans la version 2026.3.12 et font suite à un autre problème de sécurité (GHSA-5wcw-8jjv-m286) qui avait été corrigé la veille.

Vulnérabilité de jumelage par code QR

Le système de jumelage par code QR utilisé pour configurer de nouveaux appareils intégrait directement des identifiants de passerelle permanents dans le code QR, sans expiration. Cela signifiait que toute personne qui capturait une capture d'écran du code QR obtenait un accès permanent à tout ce que l'agent pouvait faire. La vulnérabilité a été corrigée dans la version 2026.3.12, qui utilise désormais des codes temporaires.

Si vous avez déjà partagé votre code QR de configuration quelque part (Discord, Reddit, Twitter, Facebook, etc.), vous devriez immédiatement renouveler votre jeton de passerelle.

Ad

Vulnérabilité de chargement automatique des plugins

La deuxième vulnérabilité concernait le chargement et l'exécution automatiques des plugins d'espace de travail lors du clonage d'un dépôt. Le système exécutait les plugins sans demander de confirmation à l'utilisateur ni vérifier si la source était fiable. Cela a également été corrigé dans la version 2026.3.12.

Statistiques d'exposition

Selon les données de SecurityScorecard de la semaine dernière, plus de 40 000 instances d'OpenClaw sont exposées sur l'internet public. Parmi celles-ci, environ 12 000 étaient exploitables via des vulnérabilités d'exécution de code à distance (RCE). Le nombre réel est probablement plus élevé maintenant.

Si vous utilisez OpenClaw, vous devriez mettre à jour vers la dernière version immédiatement pour résoudre ces problèmes de sécurité.

📖 Read the full source: r/openclaw

Ad

👀 See Also

🦀
Security

ZCode, l'agent de codage GLM de Z.ai, téléverse silencieusement tout votre historique Git

Une analyse par rétro-ingénierie de l'application de bureau ZCode de Z.ai montre qu'elle empaquette l'intégralité de votre espace de travail — objets .git, cache LFS, reflogs — et téléverse une archive chiffrée vers Aliyun OSS. Seul Z.ai détient la clé de déchiffrement.

OpenClawRadar
Claude chatbot exploité dans une fuite de données du gouvernement mexicain
Security

Claude chatbot exploité dans une fuite de données du gouvernement mexicain

Un pirate informatique a utilisé le chatbot Claude d'Anthropic pour attaquer plusieurs agences gouvernementales mexicaines, dérobant 150 Go de données incluant des dossiers de contribuables et des identifiants d'employés. Le pirate a contourné les protections de Claude avec des invites pour générer des milliers de plans d'attaque détaillés.

OpenClawRadar
Claw Hub et Hugging Face frappés par 575 packages de compétences malveillants
Security

Claw Hub et Hugging Face frappés par 575 packages de compétences malveillants

Claw Hub et Hugging Face ont tous deux été compromis, hébergeant 575 packages de compétences malveillants. Les développeurs sont invités à vérifier toute compétence qu'ils utilisent provenant de ces plateformes.

OpenClawRadar
Anthropic rapporte des attaques de distillation à l'échelle industrielle par des laboratoires d'IA chinois sur Claude.
Security

Anthropic rapporte des attaques de distillation à l'échelle industrielle par des laboratoires d'IA chinois sur Claude.

Anthropic a détecté trois entreprises chinoises d'IA—DeepSeek, Moonshot et MiniMax—créant plus de 24 000 comptes frauduleux pour générer plus de 16 millions d'échanges avec Claude, extrayant ses capacités de raisonnement par des attaques de distillation systématiques.

OpenClawRadar