OpenClaw Corrige Escalação Crítica de Privilégios no Caminho /pair Approve

✍️ OpenClawRadar📅 Publicado: April 13, 2026🔗 Source
OpenClaw Corrige Escalação Crítica de Privilégios no Caminho /pair Approve
Ad

Correção de Segurança para a Camada de Chamada de Ferramentas do OpenClaw

O OpenClaw lançou a versão 2026.3.28 para corrigir uma vulnerabilidade crítica de escalonamento de privilégios descoberta pelo Ant AI Security Lab. Isso afeta usuários que executam o OpenClaw como uma camada de chamada de ferramentas para LLMs locais.

Detalhes da Vulnerabilidade

A vulnerabilidade estava no caminho do comando /pair approve. Especificamente, ao chamar a aprovação de dispositivo, o sistema não conseguiu encaminhar os escopos do chamador para a verificação principal de aprovação. Isso permitia que um usuário com privilégios de emparelhamento (mas sem privilégios de administrador) aprovasse uma solicitação de dispositivo pendente que solicitava escopos mais amplos, incluindo acesso de administrador.

Ad

Informações da Versão

  • Versões afetadas: OpenClaw <= 2026.3.24
  • Versão corrigida: OpenClaw >= 2026.3.28

Implicações de Segurança

Esta vulnerabilidade é particularmente relevante para quem executa LLMs locais com acesso a ferramentas através do OpenClaw. Se um modelo for injetado por prompt e puder emitir comandos em seu nome, este é exatamente o tipo de caminho que poderia ser explorado para obter privilégios elevados.

O identificador do aviso é GHSA-hc5h-pmr3-3497, e o aviso de segurança completo está disponível no GitHub.

📖 Read the full source: r/openclaw

Ad

👀 See Also

Claude implementa verificação de identidade para certos casos de uso
Security

Claude implementa verificação de identidade para certos casos de uso

A Anthropic está implementando verificação de identidade para o Claude por meio do Persona Identities, exigindo documentos de identidade com foto emitidos pelo governo e selfies ao vivo. O processo de verificação leva menos de cinco minutos e é usado para prevenir abusos e cumprir obrigações legais.

OpenClawRadar
Regras da Garra: Conjunto de Regras de Segurança de Código Aberto para Agentes OpenClaw
Security

Regras da Garra: Conjunto de Regras de Segurança de Código Aberto para Agentes OpenClaw

Um conjunto de regras JSON de código aberto com 139 regras de segurança que bloqueia comandos destrutivos, protege arquivos de credenciais e protege arquivos de instrução contra edições não autorizadas por agentes. Opera com zero dependência de LLM usando padrões regex na camada de ferramentas.

OpenClawRadar
Comprometimento do NPM via Backdoor no Axios: Impacto nos Agentes de Codificação de IA
Security

Comprometimento do NPM via Backdoor no Axios: Impacto nos Agentes de Codificação de IA

Em 31 de março de 2026, um ator de ameaças ligado à Coreia do Norte comprometeu o npm ao publicar versões adulteradas do Axios (1.14.1 e 0.30.4) durante uma janela de 3 horas. O malware injetou uma dependência que baixou um RAT específico da plataforma, coletou credenciais e se auto-apagou, com agentes de codificação de IA como Claude Code e Cursor sendo particularmente vulneráveis devido às instalações automáticas do npm.

OpenClawRadar
Repositório do GitHub documenta 16 técnicas de injeção de prompt e estratégias de defesa para chats públicos de IA
Security

Repositório do GitHub documenta 16 técnicas de injeção de prompt e estratégias de defesa para chats públicos de IA

Um desenvolvedor publicou um repositório no GitHub detalhando medidas de segurança para chatbots de IA públicos após usuários tentarem injeção de prompt, ataques de roleplay, truques multilingues e payloads codificados em base64. O guia inclui uma habilidade de código Claude para testar todas as 16 técnicas de injeção documentadas.

OpenClawRadar