Обновления безопасности OpenClaw устраняют уязвимости, связанные с раскрытием учетных данных через QR-коды и автоматической загрузкой плагинов.

✍️ OpenClawRadar📅 Опубликовано: 13 марта 2026 г.🔗 Source
Обновления безопасности OpenClaw устраняют уязвимости, связанные с раскрытием учетных данных через QR-коды и автоматической загрузкой плагинов.
Ad

В OpenClaw исправлены две критические уязвимости безопасности

OpenClaw выпустил два патча безопасности для устранения серьезных уязвимостей в платформе. Патчи были выпущены в версии 2026.3.12 и следуют за другой проблемой безопасности (GHSA-5wcw-8jjv-m286), которая была исправлена накануне.

Уязвимость при сопряжении через QR-код

Система сопряжения через QR-код, используемая для настройки новых устройств, встраивала постоянные учетные данные шлюза непосредственно в QR-код без срока действия. Это означало, что любой, кто сделал скриншот QR-кода, получал постоянный доступ ко всем возможностям агента. Уязвимость была исправлена в v2026.3.12, которая теперь использует временные коды.

Если вы когда-либо делились своим QR-кодом для настройки где-либо (Discord, Reddit, Twitter, Facebook и т.д.), вам следует немедленно обновить токен шлюза.

Ad

Уязвимость автоматической загрузки плагинов

Вторая уязвимость заключалась в автоматической загрузке и запуске плагинов рабочего пространства при клонировании репозитория. Система выполняла плагины без запроса подтверждения пользователя или проверки надежности источника. Это также было исправлено в v2026.3.12.

Статистика подверженности

Согласно данным SecurityScorecard за прошлую неделю, в открытом интернете доступно более 40 000 экземпляров OpenClaw. Из них примерно 12 000 были уязвимы для удаленного выполнения кода (RCE). Фактическое количество, вероятно, сейчас выше.

Если вы используете OpenClaw, вам следует немедленно обновить его до последней версии, чтобы устранить эти проблемы безопасности.

📖 Read the full source: r/openclaw

Ad

👀 Смотрите также

Сандер: Локальный фаервол конфиденциальности на основе Rust для LLM.
Безопасность

Сандер: Локальный фаервол конфиденциальности на основе Rust для LLM.

Sunder — это расширение для Chrome, которое действует как локальный прививочный экран конфиденциальности для AI-чатов, созданное с использованием Rust и WebAssembly, гарантируя, что конфиденциальные данные никогда не покинут ваш браузер.

OpenClawRadar
Агент CodeWall AI обнаружил критические уязвимости в платформе Lilli компании McKinsey
Безопасность

Агент CodeWall AI обнаружил критические уязвимости в платформе Lilli компании McKinsey

Автономный атакующий ИИ-агент CodeWall получил полный доступ на чтение и запись к внутренней базе данных ИИ-платформы Lilli компании McKinsey менее чем за 2 часа, раскрыв 46,5 миллионов сообщений чата, 728 000 файлов и конфиденциальные системные конфигурации через уязвимости SQL-инъекций и IDOR.

OpenClawRadar
Открытые инструменты искусственного интеллекта создают угрозы безопасности из-за «иллюзии безопасности через прозрачность».
Безопасность

Открытые инструменты искусственного интеллекта создают угрозы безопасности из-за «иллюзии безопасности через прозрачность».

В посте на Reddit предупреждают о вредоносном ПО, замаскированном под открытые ИИ-агенты и инструменты, где зловредный код может быть скрыт в больших кодовых базах, которые пользователи считают безопасными, потому что они на GitHub. В посте описывается, как «вайб-кодинг» и автономные ИИ-агенты приучают пользователей запускать неизвестные программы без проверки.

OpenClawRadar
Исходный код Cisco украден в результате атаки на цепочку поставок через Trivy
Безопасность

Исходный код Cisco украден в результате атаки на цепочку поставок через Trivy

Внутренняя среда разработки Cisco была взломана с использованием украденных учетных данных из атаки на цепочку поставок Trivy, что привело к краже исходного кода из более чем 300 репозиториев GitHub, включая продукты на основе ИИ и код клиентов.

OpenClawRadar