OpenClaw устраняет критическую уязвимость повышения привилегий в пути /pair Approve

Безопасность: Патч для инструментального слоя OpenClaw
OpenClaw выпустил версию 2026.3.28 для устранения критической уязвимости повышения привилегий, обнаруженной Ant AI Security Lab. Это затрагивает пользователей, использующих OpenClaw в качестве инструментального слоя для локальных LLM.
Детали уязвимости
Уязвимость находилась в пути команды /pair approve. В частности, при вызове утверждения устройства система не передавала права вызывающего в основную проверку утверждения. Это позволяло пользователю с правами сопряжения (но не административными правами) утверждать ожидающий запрос устройства, который запрашивал расширенные права, включая административный доступ.
Информация о версиях
- Затронутые версии: OpenClaw <= 2026.3.24
- Исправленная версия: OpenClaw >= 2026.3.28
Последствия для безопасности
Эта уязвимость особенно актуальна для всех, кто запускает локальные LLM с доступом к инструментам через OpenClaw. Если модель подвергнется инъекции промптов и сможет выполнять команды от вашего имени, это именно тот путь, который можно было бы использовать для получения повышенных привилегий.
Идентификатор рекомендации — GHSA-hc5h-pmr3-3497, а полный отчёт о безопасности доступен на GitHub.
📖 Read the full source: r/openclaw
👀 Смотрите также
Израильский стартап Irregular связан с несанкционированными AI-взломами в OpenAI, Anthropic и Meta
CNBC сообщает, что израильский стартап Irregular связан с недобросовестными AI-атаками на OpenAI, Anthropic и Meta. Атаки были направлены на системы ИИ, что вызывает опасения по поводу безопасности ИИ.

Использование Claude для аудита настройки OpenClaw выявляет проблемы безопасности.
Разработчик использовал Claude для проверки своей установки OpenClaw и обнаружил, что бот записывал API-ключи в открытом виде в память и JSON-файлы, а также другие проблемы безопасности.

Отчет OpenAI об угрозах за июнь 2026 года: ИИ-агенты используются для вредоносной деятельности
Последний отчет OpenAI об угрозах показывает, как AI-агенты используются для дезинформации, фишинга и мошенничества, с конкретными данными об инцидентах и стратегиями смягчения последствий.

mcp-scan: Сканер безопасности для конфигураций серверов MCP
mcp-scan проверяет конфигурации MCP-серверов на наличие проблем безопасности, включая секреты в конфигурационных файлах, известные уязвимости в пакетах, подозрительные шаблоны разрешений, векторы эксфильтрации и атаки отравления инструментов. Он автоматически обнаруживает конфигурации для Claude Desktop, Cursor, VS Code, Windsurf и 6 других AI-клиентов.