OpenClaw 2026.3.28 исправляет 8 уязвимостей в системе безопасности, включая критическую уязвимость, позволяющую повысить привилегии.

Критические исправления безопасности для OpenClaw
OpenClaw 2026.3.28 включает исправления для 8 уязвимостей безопасности, выявленных в ходе 3-дневного аудита Ant AI Security Lab. Всего аудит обнаружил 33 проблемы, из которых эти 8 подтверждены и исправлены в последнем стабильном выпуске.
Основные исправленные уязвимости
Наиболее значимые проблемы включают:
- Критическое повышение привилегий: Операторы с низкими привилегиями могли одобрять доступ администратора через путь
/pair approve - Опасный обход песочницы: Инструмент
messageможно было обмануть для чтения произвольных локальных файлов с помощью параметров псевдонимов - Обход проверки привязки узлов высокой опасности
- Перехват сессии WebSocket высокой опасности
Затронутые системы
Эти уязвимости затрагивают многопользовательские настройки OpenClaw и пользователей встроенных инструментов, таких как message или fal.
Консультации по безопасности
Подробная информация доступна в консультациях по безопасности GitHub:
- Критическая - повышение привилегий /pair approve: GHSA-hc5h-pmr3-3497
- Высокая - обход песочницы инструмента message: GHSA-v8wv-jg3q-qwpq
- Высокая - обход проверки привязки узлов: GHSA-2x4x-cc5g-qmmg
- Высокая - перехват сессии WebSocket: GHSA-2pr2-hcv6-7gwv
Немедленно обновитесь до OpenClaw 2026.3.28, если вы ещё этого не сделали.
📖 Read the full source: r/openclaw
👀 Смотрите также

В репозитории GitHub представлены документы, описывающие 16 методов инъекции промптов и стратегии защиты для публичных AI-чатов.
Разработчик опубликовал репозиторий на GitHub с описанием мер безопасности для публичных AI-чатов после того, как пользователи пытались использовать инъекцию промптов, атаки через ролевые игры, многоязычные уловки и полезные нагрузки в кодировке base64. Руководство включает навык кода Claude для тестирования всех 16 задокументированных техник инъекции.

Почему внутренние RAG и doc-chat инструменты не проходят аудиты безопасности
Сообщество обсуждает реальные блокеры безопасности и комплаенса, которые не пускают RAG-инструменты в продакшен.

AWS сообщает о компрометации более 600 межсетевых экранов FortiGate в результате атаки с использованием искусственного интеллекта.
Киберпреступники использовали готовые инструменты генеративного ИИ для компрометации более 600 интернет-доступных межсетевых экранов FortiGate в 55 странах в ходе месячной кампании, сообщает AWS. Злоумышленники сканировали открытые интерфейсы управления, пытались использовать слабые учетные данные и применяли ИИ для создания сценариев атак и скриптов.

Уязвимость удаленного выполнения кода в приложении Windows Notepad CVE-2026-20841
CVE-2026-20841 — это уязвимость удаленного выполнения кода в приложении Блокнот Windows. Подробности и рекомендации по смягчению уязвимости доступны в руководстве обновления Центра реагирования на безопасность Microsoft.