Estudante contribui com dois patches de segurança para o sistema de produção OpenClaw

✍️ OpenClawRadar📅 Publicado: March 8, 2026🔗 Source
Estudante contribui com dois patches de segurança para o sistema de produção OpenClaw
Ad

Duas vulnerabilidades de segurança identificadas e corrigidas

Um desenvolvedor estudante recentemente contribuiu com dois patches de segurança para o ecossistema de produção do OpenClaw, ambos os quais foram mesclados manualmente em lançamentos ativos.

Vulnerabilidade 'fail-open' no gateway (PR #29198)

O primeiro problema era uma vulnerabilidade "fail-open" onde as rotas HTTP dos plugins estavam "totalmente abertas por padrão". O desenvolvedor descreveu isso como: "se um desenvolvedor não trancasse manualmente uma porta, ela simplesmente... ficava aberta".

A correção envolveu refatorar a lógica do Gateway para implementar uma postura estrita de "negar por padrão". Este patch afetou o middleware de autenticação central de todo o sistema, o que impediu a mesclagem automática. A correção foi implementada manualmente no branch principal por @Steipete e lançada como parte da versão v2026.3.1.

Ad

Vulnerabilidade de tabnabbing em imagens de chat (PR #18685)

A segunda vulnerabilidade foi um problema clássico de tabnabbing em imagens de chat, onde "um site malicioso poderia potencialmente sequestrar sua sessão". O desenvolvedor implementou três medidas de segurança para resolver isso:

  • Adicionou noopener
  • Adicionou noreferrer
  • Forçou opener = null para eliminar a referência da janela

Esta correção foi lançada na v2026.2.24.

Processo de mesclagem manual

Ambos os patches exigiram mesclagem manual em vez de mesclagem automática devido ao seu impacto nos sistemas centrais. A correção do gateway especificamente exigiu intervenção manual porque afetou o middleware de autenticação central.

O desenvolvedor observou que ver seu código entrar em produção através de uma mesclagem manual "pareceu um grande avanço" e proporcionou confiança de que contribuições de estudantes podem impactar significativamente a segurança da produção.

📖 Leia a fonte completa: r/openclaw

Ad

👀 See Also

Habilidade Gratuita do Claude Examina Outras Habilidades em Busca de Riscos de Segurança
Security

Habilidade Gratuita do Claude Examina Outras Habilidades em Busca de Riscos de Segurança

Um desenvolvedor criou uma habilidade gratuita do Claude projetada para revisar a segurança de outras habilidades do Claude. A ferramenta ajuda a responder se uma habilidade do Claude parece razoavelmente segura para uso.

OpenClawRadar
Claude Code Encontra Vulnerabilidade de 23 Anos no Kernel Linux
Security

Claude Code Encontra Vulnerabilidade de 23 Anos no Kernel Linux

O pesquisador da Anthropic, Nicholas Carlini, usou o Claude Code para descobrir múltiplos estouros de buffer de heap remotamente exploráveis no kernel do Linux, incluindo um que estava oculto por 23 anos. A IA encontrou as falhas com supervisão mínima ao escanear toda a árvore de código-fonte do kernel.

OpenClawRadar
Extensão Claude Code VS Code vaza estado de seleção entre arquivos fechados e novas sessões
Security

Extensão Claude Code VS Code vaza estado de seleção entre arquivos fechados e novas sessões

Um bug na extensão do Claude Code para VS Code armazena em cache o estado de seleção de arquivos mesmo após o arquivo ser fechado, expondo dados sensíveis (por exemplo, chaves de função de serviço do Supabase) a uma nova sessão do CLI. Passos completos para reproduzir e issue #58886 no GitHub.

OpenClawRadar
Caelguard: Scanner de Segurança de Código Aberto para Instâncias OpenClaw
Security

Caelguard: Scanner de Segurança de Código Aberto para Instâncias OpenClaw

Caelguard é um scanner de segurança de código aberto desenvolvido para OpenClaw que executa 22 verificações em sua instância, incluindo isolamento Docker, escopo de permissões de ferramentas e verificação da cadeia de suprimentos de habilidades. Ele fornece uma pontuação de 140 com uma nota em letra e etapas específicas de correção.

OpenClawRadar