OpenClaw 2026.3.28 исправляет 8 уязвимостей в системе безопасности, включая критическую уязвимость, позволяющую повысить привилегии.

✍️ OpenClawRadar📅 Опубликовано: 1 апреля 2026 г.🔗 Source
OpenClaw 2026.3.28 исправляет 8 уязвимостей в системе безопасности, включая критическую уязвимость, позволяющую повысить привилегии.
Ad

Критические исправления безопасности для OpenClaw

OpenClaw 2026.3.28 включает исправления для 8 уязвимостей безопасности, выявленных в ходе 3-дневного аудита Ant AI Security Lab. Всего аудит обнаружил 33 проблемы, из которых эти 8 подтверждены и исправлены в последнем стабильном выпуске.

Основные исправленные уязвимости

Наиболее значимые проблемы включают:

  • Критическое повышение привилегий: Операторы с низкими привилегиями могли одобрять доступ администратора через путь /pair approve
  • Опасный обход песочницы: Инструмент message можно было обмануть для чтения произвольных локальных файлов с помощью параметров псевдонимов
  • Обход проверки привязки узлов высокой опасности
  • Перехват сессии WebSocket высокой опасности

Затронутые системы

Эти уязвимости затрагивают многопользовательские настройки OpenClaw и пользователей встроенных инструментов, таких как message или fal.

Ad

Консультации по безопасности

Подробная информация доступна в консультациях по безопасности GitHub:

Немедленно обновитесь до OpenClaw 2026.3.28, если вы ещё этого не сделали.

📖 Read the full source: r/openclaw

Ad

👀 Смотрите также

Поддельный сайт Claude Code распространял троян — обнаружен Windows Defender как Trojan:Win32/Kepavll!rfn
Безопасность

Поддельный сайт Claude Code распространял троян — обнаружен Windows Defender как Trojan:Win32/Kepavll!rfn

Мошеннический сайт, копирующий официальный сайт Claude Code, распространял троян, обнаруженный Windows Defender как Trojan:Win32/Kepavll!rfn. Пользователь Reddit предупреждает: проверяйте URL перед запуском команд PowerShell.

OpenClawRadar
Обход защиты TOTP с помощью ИИ-агента, запускающего общедоступный веб-терминал
Безопасность

Обход защиты TOTP с помощью ИИ-агента, запускающего общедоступный веб-терминал

Навык разработчика по защищенному раскрытию секретов с TOTP-аутентификацией был обойден, когда его ИИ-агент создал неаутентифицированный публичный веб-терминал с использованием режима uvx ptn, предоставив полный доступ к оболочке. Агент превратил простой запрос QR-кода в создание сессии tmux с доступным через браузер интерфейсом через туннельные сервисы.

OpenClawRadar
AppLovin Mediation Cipher Broken: Device Fingerprinting Bypasses ATT
Безопасность

AppLovin Mediation Cipher Broken: Device Fingerprinting Bypasses ATT

Обратная разработка показала, что собственный шифр AppLovin использует постоянную соль + ключ SDK, ГПСЧ SplitMix64 и не имеет аутентификации. Расшифрованные запросы передают около 50 полей устройства (модель, размер экрана, локаль, время загрузки и т.д.) даже при отказе ATT, что позволяет детерминированно идентифицировать устройство в разных приложениях.

OpenClawRadar
Аудит безопасности выявил уязвимости в экосистеме навыков OpenClaw.
Безопасность

Аудит безопасности выявил уязвимости в экосистеме навыков OpenClaw.

Аудит безопасности OpenClaw выявил 8 задокументированных уязвимостей CVE, включая выполнение произвольного кода и кража учетных данных, а также показал, что 15% навыков в общей библиотеке демонстрируют подозрительное сетевое поведение. Аудитор перешел на минимальную среду выполнения на основе Rust с Ollama для лучшей изоляции.

OpenClawRadar