Инструмент для пентеста MCPwner AI обнаружил несколько уязвимостей нулевого дня в OpenClaw.

✍️ OpenClawRadar📅 Опубликовано: 26 февраля 2026 г.🔗 Source
Инструмент для пентеста MCPwner AI обнаружил несколько уязвимостей нулевого дня в OpenClaw.
Ad

Что такое MCPwner

MCPwner — это сервер MCP (Model Context Protocol), который позволяет ИИ-агентам проводить автоматизированное тестирование на проникновение в защищённые цели. Разработчик создал его для оркестрации более старых моделей ИИ, таких как GPT-4o и Claude 3.5 Sonnet, которые при правильном направлении через MCPwner могут находить глубокие архитектурные недостатки, пропущенные стандартными инструментами сканирования.

Недавние находки в OpenClaw

Направленный на OpenClaw, MCPwner успешно выявил несколько уязвимостей нулевого дня, которые теперь получили официальные рекомендации. Это были не просто мелкие ошибки, а критические проблемы безопасности:

  • Инъекция переменных окружения
  • Обход автоматического одобрения разрешений ACP
  • Раскрытие информации через оракул существования файлов
  • Обход ограничения safeBins только на stdin

Инструмент обнаружил логические обходы и точки инъекции, которые традиционные инструменты статического анализа полностью упустили.

Ad

Технический подход

MCPwner демонстрирует, что модели ИИ среднего уровня и более старые, при правильной оркестрации через этот сервер MCP, могут превзойти традиционный статический анализ в обнаружении уязвимостей. Проект уже выявил несколько уязвимостей и других CVE помимо находок в OpenClaw.

Статус проекта и вклад

Проект всё ещё находится в активной разработке, но уже даёт результаты. Разработчик ищет участников, чтобы помочь улучшить логику сканирования и расширить набор инструментов. Приветствуются pull-запросы и обратная связь, особенно от тех, кто работает в области наступательного ИИ и хочет протестировать инструмент.

Репозиторий GitHub: https://github.com/Pigyon/MCPwner

📖 Read the full source: r/openclaw

Ad

👀 Смотрите также

Уязвимость OpenClaw: 42,000 случаев раскрытия данных
Безопасность

Уязвимость OpenClaw: 42,000 случаев раскрытия данных

OpenClaw столкнулся с серьезной проблемой безопасности, которая привела к раскрытию 42,000 экземпляров с 341 вредоносными навыками. Быстрый ответ включал создание AgentVault, прокси-сервера безопасности.

OpenClawRadar
Axios 1.14.1 скомпрометирован вредоносным ПО, нацелен на рабочие процессы разработки с использованием искусственного интеллекта.
Безопасность

Axios 1.14.1 скомпрометирован вредоносным ПО, нацелен на рабочие процессы разработки с использованием искусственного интеллекта.

Версия Axios 1.14.1 была скомпрометирована в результате атаки на цепочку поставок, которая незаметно подключает [email protected] — обфусцированный дроппер RAT. Разработчикам, использующим ИИ-ассистенты для программирования, такие как Claude, следует немедленно проверить свои lock-файлы и компьютеры на наличие заражения.

OpenClawRadar
Исходный код Cisco украден в результате атаки на цепочку поставок через Trivy
Безопасность

Исходный код Cisco украден в результате атаки на цепочку поставок через Trivy

Внутренняя среда разработки Cisco была взломана с использованием украденных учетных данных из атаки на цепочку поставок Trivy, что привело к краже исходного кода из более чем 300 репозиториев GitHub, включая продукты на основе ИИ и код клиентов.

OpenClawRadar
Мошеннический инструмент Roblox и ИИ вызвали сбой платформы Vercel.
Безопасность

Мошеннический инструмент Roblox и ИИ вызвали сбой платформы Vercel.

Сообщается, что читерская программа для Roblox в сочетании с инструментом искусственного интеллекта вызвала полный сбой платформы Vercel, что привело к активному обсуждению на Hacker News с 66 баллами и 24 комментариями.

OpenClawRadar