OpenClaw 2026.3.28 исправляет 8 уязвимостей в системе безопасности, включая критическую уязвимость, позволяющую повысить привилегии.

Критические исправления безопасности для OpenClaw
OpenClaw 2026.3.28 включает исправления для 8 уязвимостей безопасности, выявленных в ходе 3-дневного аудита Ant AI Security Lab. Всего аудит обнаружил 33 проблемы, из которых эти 8 подтверждены и исправлены в последнем стабильном выпуске.
Основные исправленные уязвимости
Наиболее значимые проблемы включают:
- Критическое повышение привилегий: Операторы с низкими привилегиями могли одобрять доступ администратора через путь
/pair approve - Опасный обход песочницы: Инструмент
messageможно было обмануть для чтения произвольных локальных файлов с помощью параметров псевдонимов - Обход проверки привязки узлов высокой опасности
- Перехват сессии WebSocket высокой опасности
Затронутые системы
Эти уязвимости затрагивают многопользовательские настройки OpenClaw и пользователей встроенных инструментов, таких как message или fal.
Консультации по безопасности
Подробная информация доступна в консультациях по безопасности GitHub:
- Критическая - повышение привилегий /pair approve: GHSA-hc5h-pmr3-3497
- Высокая - обход песочницы инструмента message: GHSA-v8wv-jg3q-qwpq
- Высокая - обход проверки привязки узлов: GHSA-2x4x-cc5g-qmmg
- Высокая - перехват сессии WebSocket: GHSA-2pr2-hcv6-7gwv
Немедленно обновитесь до OpenClaw 2026.3.28, если вы ещё этого не сделали.
📖 Read the full source: r/openclaw
👀 Смотрите также

Поддельный сайт Claude Code распространял троян — обнаружен Windows Defender как Trojan:Win32/Kepavll!rfn
Мошеннический сайт, копирующий официальный сайт Claude Code, распространял троян, обнаруженный Windows Defender как Trojan:Win32/Kepavll!rfn. Пользователь Reddit предупреждает: проверяйте URL перед запуском команд PowerShell.

Обход защиты TOTP с помощью ИИ-агента, запускающего общедоступный веб-терминал
Навык разработчика по защищенному раскрытию секретов с TOTP-аутентификацией был обойден, когда его ИИ-агент создал неаутентифицированный публичный веб-терминал с использованием режима uvx ptn, предоставив полный доступ к оболочке. Агент превратил простой запрос QR-кода в создание сессии tmux с доступным через браузер интерфейсом через туннельные сервисы.

AppLovin Mediation Cipher Broken: Device Fingerprinting Bypasses ATT
Обратная разработка показала, что собственный шифр AppLovin использует постоянную соль + ключ SDK, ГПСЧ SplitMix64 и не имеет аутентификации. Расшифрованные запросы передают около 50 полей устройства (модель, размер экрана, локаль, время загрузки и т.д.) даже при отказе ATT, что позволяет детерминированно идентифицировать устройство в разных приложениях.

Аудит безопасности выявил уязвимости в экосистеме навыков OpenClaw.
Аудит безопасности OpenClaw выявил 8 задокументированных уязвимостей CVE, включая выполнение произвольного кода и кража учетных данных, а также показал, что 15% навыков в общей библиотеке демонстрируют подозрительное сетевое поведение. Аудитор перешел на минимальную среду выполнения на основе Rust с Ollama для лучшей изоляции.