OpenClaw устраняет критическую уязвимость повышения привилегий в пути /pair Approve

✍️ OpenClawRadar📅 Опубликовано: 13 апреля 2026 г.🔗 Source
OpenClaw устраняет критическую уязвимость повышения привилегий в пути /pair Approve
Ad

Безопасность: Патч для инструментального слоя OpenClaw

OpenClaw выпустил версию 2026.3.28 для устранения критической уязвимости повышения привилегий, обнаруженной Ant AI Security Lab. Это затрагивает пользователей, использующих OpenClaw в качестве инструментального слоя для локальных LLM.

Детали уязвимости

Уязвимость находилась в пути команды /pair approve. В частности, при вызове утверждения устройства система не передавала права вызывающего в основную проверку утверждения. Это позволяло пользователю с правами сопряжения (но не административными правами) утверждать ожидающий запрос устройства, который запрашивал расширенные права, включая административный доступ.

Ad

Информация о версиях

  • Затронутые версии: OpenClaw <= 2026.3.24
  • Исправленная версия: OpenClaw >= 2026.3.28

Последствия для безопасности

Эта уязвимость особенно актуальна для всех, кто запускает локальные LLM с доступом к инструментам через OpenClaw. Если модель подвергнется инъекции промптов и сможет выполнять команды от вашего имени, это именно тот путь, который можно было бы использовать для получения повышенных привилегий.

Идентификатор рекомендации — GHSA-hc5h-pmr3-3497, а полный отчёт о безопасности доступен на GitHub.

📖 Read the full source: r/openclaw

Ad

👀 Смотрите также

🦀
Безопасность

Израильский стартап Irregular связан с несанкционированными AI-взломами в OpenAI, Anthropic и Meta

CNBC сообщает, что израильский стартап Irregular связан с недобросовестными AI-атаками на OpenAI, Anthropic и Meta. Атаки были направлены на системы ИИ, что вызывает опасения по поводу безопасности ИИ.

OpenClawRadar
Использование Claude для аудита настройки OpenClaw выявляет проблемы безопасности.
Безопасность

Использование Claude для аудита настройки OpenClaw выявляет проблемы безопасности.

Разработчик использовал Claude для проверки своей установки OpenClaw и обнаружил, что бот записывал API-ключи в открытом виде в память и JSON-файлы, а также другие проблемы безопасности.

OpenClawRadar
Отчет OpenAI об угрозах за июнь 2026 года: ИИ-агенты используются для вредоносной деятельности
Безопасность

Отчет OpenAI об угрозах за июнь 2026 года: ИИ-агенты используются для вредоносной деятельности

Последний отчет OpenAI об угрозах показывает, как AI-агенты используются для дезинформации, фишинга и мошенничества, с конкретными данными об инцидентах и стратегиями смягчения последствий.

OpenClawRadar
mcp-scan: Сканер безопасности для конфигураций серверов MCP
Безопасность

mcp-scan: Сканер безопасности для конфигураций серверов MCP

mcp-scan проверяет конфигурации MCP-серверов на наличие проблем безопасности, включая секреты в конфигурационных файлах, известные уязвимости в пакетах, подозрительные шаблоны разрешений, векторы эксфильтрации и атаки отравления инструментов. Он автоматически обнаруживает конфигурации для Claude Desktop, Cursor, VS Code, Windsurf и 6 других AI-клиентов.

OpenClawRadar