OpenClaw 2026.3.28 исправляет 8 уязвимостей в системе безопасности, включая критическую уязвимость, позволяющую повысить привилегии.

✍️ OpenClawRadar📅 Опубликовано: 1 апреля 2026 г.🔗 Source
OpenClaw 2026.3.28 исправляет 8 уязвимостей в системе безопасности, включая критическую уязвимость, позволяющую повысить привилегии.
Ad

Критические исправления безопасности для OpenClaw

OpenClaw 2026.3.28 включает исправления для 8 уязвимостей безопасности, выявленных в ходе 3-дневного аудита Ant AI Security Lab. Всего аудит обнаружил 33 проблемы, из которых эти 8 подтверждены и исправлены в последнем стабильном выпуске.

Основные исправленные уязвимости

Наиболее значимые проблемы включают:

  • Критическое повышение привилегий: Операторы с низкими привилегиями могли одобрять доступ администратора через путь /pair approve
  • Опасный обход песочницы: Инструмент message можно было обмануть для чтения произвольных локальных файлов с помощью параметров псевдонимов
  • Обход проверки привязки узлов высокой опасности
  • Перехват сессии WebSocket высокой опасности

Затронутые системы

Эти уязвимости затрагивают многопользовательские настройки OpenClaw и пользователей встроенных инструментов, таких как message или fal.

Ad

Консультации по безопасности

Подробная информация доступна в консультациях по безопасности GitHub:

Немедленно обновитесь до OpenClaw 2026.3.28, если вы ещё этого не сделали.

📖 Read the full source: r/openclaw

Ad

👀 Смотрите также

Мониторинг команд OpenClaw с помощью Python и Gemini Flash для обеспечения безопасности
Безопасность

Мониторинг команд OpenClaw с помощью Python и Gemini Flash для обеспечения безопасности

Пользователь создал скрипт на Python, который отслеживает команды, внедрённые OpenClaw, анализирует их с помощью Gemini Flash и отправляет уведомления через Discord webhook при обнаружении тревожной или необычной активности, что обходится примерно в $0.14 в день.

OpenClawRadar
Вредоносная реклама Google нацелена на установку кода Claude
Безопасность

Вредоносная реклама Google нацелена на установку кода Claude

Вредоносная реклама Google появляется как первый результат по запросу 'install claude code', пытаясь обмануть пользователей и заставить их выполнить подозрительные команды в терминале. Реклама всё ещё была активна по состоянию на 15 марта 2026 года, и автор едва избежал выполнения кода.

OpenClawRadar
Уязвимости функции «Разрешать всегда» в OpenClaw и более безопасные альтернативы
Безопасность

Уязвимости функции «Разрешать всегда» в OpenClaw и более безопасные альтернативы

Функция 'разрешить всегда' в OpenClaw стала предметом двух уязвимостей (CVE) в этом месяце, позволяя выполнять несанкционированные команды через привязку команд-обёрток и обходы с помощью символов продолжения строки в оболочке. Более глубокая проблема заключается в том, как эта функция приучает пользователей переставать обращать внимание на запросы безопасности.

OpenClawRadar
Пользователь сообщает, что Claude Code продолжает вести журнал сеансов после отзыва, служба поддержки молчит 2 недели
Безопасность

Пользователь сообщает, что Claude Code продолжает вести журнал сеансов после отзыва, служба поддержки молчит 2 недели

Пользователь Claude Code сообщает, что журналы сеансов продолжали появляться после отзыва доступа, а служба поддержки Anthropic не отвечала в течение двух недель. Журналы включали такие области, как user:file_upload, user:ccr_inference и user:sessions:claude_code.

OpenClawRadar