OpenClaw 2026.3.28은 중요한 권한 상승을 포함한 8개의 보안 취약점을 패치했습니다.

✍️ OpenClawRadar📅 게시일: April 1, 2026🔗 Source
OpenClaw 2026.3.28은 중요한 권한 상승을 포함한 8개의 보안 취약점을 패치했습니다.
Ad

OpenClaw에 대한 중요한 보안 패치

OpenClaw 2026.3.28에는 Ant AI Security Lab의 3일간 감사 중 발견된 8개의 보안 취약점에 대한 패치가 포함되어 있습니다. 이 감사에서는 총 33개의 문제가 발견되었으며, 이 중 8개가 확인되어 최신 안정 버전에서 수정되었습니다.

패치된 주요 취약점

가장 중요한 문제는 다음과 같습니다:

  • 심각한 권한 상승 취약점: 낮은 권한의 운영자가 /pair approve 경로를 통해 관리자 접근을 승인할 수 있었음
  • 높은 심각도 샌드박스 탈출 취약점: message 도구가 별칭 매개변수를 사용하여 임의의 로컬 파일을 읽도록 속일 수 있었음
  • 높은 심각도 노드 페어링 승인 우회 취약점
  • 높은 심각도 WebSocket 세션 하이재킹 취약점

영향을 받는 시스템

이러한 취약점은 다중 노드 OpenClaw 설정과 message 또는 fal과 같은 내장 도구 사용자에게 영향을 미칩니다.

Ad

보안 권고사항

자세한 정보는 GitHub 보안 권고에서 확인할 수 있습니다:

아직 업데이트하지 않았다면 즉시 OpenClaw 2026.3.28로 업데이트하세요.

📖 전체 원문 읽기: r/openclaw

Ad

👀 See Also

로컬 ChromaDB + LM Studio 스택을 위한 오픈소스 RAG 공격 및 방어 실험실
Security

로컬 ChromaDB + LM Studio 스택을 위한 오픈소스 RAG 공격 및 방어 실험실

오픈소스 연구실이 ChromaDB와 LM Studio를 사용한 기본 로컬 설정에서 RAG 지식 베이스 중독 효과를 측정하여, 방어되지 않은 시스템에서 95%의 성공률을 보였으며 실용적인 방어 방법을 평가했습니다.

OpenClawRadar
나노클로의 AI 에이전트 보안 모델: 컨테이너 격리와 최소 코드
Security

나노클로의 AI 에이전트 보안 모델: 컨테이너 격리와 최소 코드

NanoClaw는 각 AI 에이전트가 권한 없는 사용자 접근, 격리된 파일 시스템, 명시적 마운트 허용 목록을 갖춘 자체 임시 컨테이너에서 실행되는 보안 아키텍처를 구현합니다. 코드베이스는 의도적으로 최소화되어 약 1개의 프로세스와 소수의 파일로 구성되며, 기능을 재발명하기보다는 Anthropic의 Agent SDK에 의존합니다.

OpenClawRadar
BlindKey: AI 에이전트를 위한 블라인드 자격 증명 주입
Security

BlindKey: AI 에이전트를 위한 블라인드 자격 증명 주입

BlindKey는 암호화된 볼트 토큰과 로컬 프록시를 사용하여 AI 에이전트가 일반 텍스트 API 자격 증명에 접근하는 것을 방지하는 보안 도구입니다. 에이전트는 bk://stripe와 같은 토큰을 참조하며, 프록시는 요청 시점에 실제 자격 증명을 주입합니다.

OpenClawRadar
AviationWeather.gov API에 'Stop Claude' 프롬프트 인젝션 시도가 포함되어 있습니다
Security

AviationWeather.gov API에 'Stop Claude' 프롬프트 인젝션 시도가 포함되어 있습니다

한 사용자가 미국 정부의 AviationWeather.gov API가 Claude CoWork를 통해 접속할 때 응답에 'Stop Claude'라는 텍스트를 반환한다고 보고하며, 이는 프롬프트 인젝션 공격에 대한 보안 경고를 유발했습니다.

OpenClawRadar