Os patches de segurança da OpenClaw corrigem a exposição de credenciais via código QR e vulnerabilidades de carregamento automático de plugins.

✍️ OpenClawRadar📅 Publicado: March 13, 2026🔗 Source
Os patches de segurança da OpenClaw corrigem a exposição de credenciais via código QR e vulnerabilidades de carregamento automático de plugins.
Ad

Duas vulnerabilidades críticas de segurança corrigidas na OpenClaw

A OpenClaw lançou dois patches de segurança que corrigem vulnerabilidades graves na plataforma. Os patches foram lançados na versão 2026.3.12 e seguem outro problema de segurança (GHSA-5wcw-8jjv-m286) que foi corrigido no dia anterior.

Vulnerabilidade no pareamento por QR code

O sistema de pareamento por QR code usado para configurar novos dispositivos estava incorporando credenciais permanentes do gateway diretamente no código QR, sem data de expiração. Isso significava que qualquer pessoa que capturasse uma captura de tela do código QR teria acesso permanente a tudo o que o agente poderia fazer. A vulnerabilidade foi corrigida na v2026.3.12, que agora usa códigos temporários.

Se você já compartilhou seu código QR de configuração em qualquer lugar (Discord, Reddit, Twitter, Facebook, etc.), deve rotacionar seu token de gateway imediatamente.

Ad

Vulnerabilidade de carregamento automático de plugins

A segunda vulnerabilidade envolvia plugins de workspace sendo carregados e executados automaticamente quando um repositório era clonado. O sistema executava os plugins sem pedir confirmação do usuário ou verificar se a fonte era confiável. Isso também foi corrigido na v2026.3.12.

Estatísticas de exposição

De acordo com dados da SecurityScorecard da semana passada, há mais de 40.000 instâncias da OpenClaw expostas na internet aberta. Dessas, aproximadamente 12.000 eram exploráveis por meio de vulnerabilidades de execução remota de código (RCE). O número real provavelmente é maior agora.

Se você está executando a OpenClaw, deve atualizar para a versão mais recente imediatamente para resolver esses problemas de segurança.

📖 Leia a fonte completa: r/openclaw

Ad

👀 See Also

Aplicativo Claude para Android supostamente lê a área de transferência sem ação explícita do usuário
Security

Aplicativo Claude para Android supostamente lê a área de transferência sem ação explícita do usuário

Um usuário relata que o aplicativo Claude para Android analisou código da área de transferência sem que ele o colasse, com o Claude identificando o arquivo como pasted_text_b4a56202-3d12-43c8-aa31-a39367a9a354.txt. O comportamento não pôde ser reproduzido em testes subsequentes.

OpenClawRadar
McpVanguard: Proxy de segurança de código aberto para agentes de IA baseados em MCP
Security

McpVanguard: Proxy de segurança de código aberto para agentes de IA baseados em MCP

McpVanguard é um proxy de segurança e firewall de 3 camadas que fica entre agentes de IA e ferramentas MCP, adicionando proteção contra injeção de prompt, travessia de caminho e outros ataques com cerca de 16ms de latência.

OpenClawRadar
OpenClaw Auditoria de Segurança Comandos de Prompt Relatórios de Vulnerabilidades em Linguagem Simples
Security

OpenClaw Auditoria de Segurança Comandos de Prompt Relatórios de Vulnerabilidades em Linguagem Simples

Um usuário do Reddit compartilhou um prompt para a CLI do OpenClaw que executa uma auditoria de segurança profunda e exibe os resultados em inglês simples, especificando o que está exposto, pontuações de gravidade e correções exatas de configuração.

OpenClawRadar
Endo Familiar: Sandbox de Capacidade de Objetos para Agentes de IA
Security

Endo Familiar: Sandbox de Capacidade de Objetos para Agentes de IA

Endo Familiar implementa segurança de object-capability para agentes de IA: agentes começam com zero autoridade ambiente, recebem apenas referências explícitas a arquivos ou diretórios específicos e podem derivar capacidades mais restritas em código em sandbox.

OpenClawRadar