Уязвимости безопасности OpenClaw: Критические недостатки фреймворка устранены в версии 2026.3.28.

Критические уязвимости безопасности во фреймворке OpenClaw
Лаборатория безопасности Ant AI провела 3-дневный аудит базового фреймворка OpenClaw и предоставила 33 отчета об уязвимостях. Восемь из этих уязвимостей были исправлены в релизе 2026.3.28, что выявило серьезные проблемы архитектурной безопасности, выходящие за рамки широко обсуждаемых рисков инъекции промптов и вредоносных навыков.
Выявленные конкретные уязвимости
- Обход песочницы через параметры инструментов: В версиях <= 2026.3.24 инструмент
messageпринимает псевдонимыmediaUrlиfileUrl, которые обходят проверку песочницы. Это позволяет агентам, ограниченным песочницей, читать произвольные локальные файлы через эти псевдонимы параметров, фактически нарушая изоляцию. - Повышение привилегий через сопряжение устройств: Путь команды
/pair approveвызывал подтверждение устройства без передачи прав доступа вызывающего в основную проверку. Пользователи с базовыми правами на сопряжение могли подтверждать ожидающие запросы устройств, запрашивающих расширенные права, включая полный административный доступ, предоставляя себе разрешения, которых у них не было. - Сохранение сессии после отзыва токена: При отзыве токенов шлюз только обновляет сохраненные учетные данные, не разрывая уже аутентифицированные WebSocket-сессии. Отозванные устройства могут продолжать использовать свои активные сессии, пока соединения не разорвутся естественным образом.
- Уязвимость SSRF в провайдере изображений: Провайдер
falдля генерации изображений использует прямые запросы как для API-трафика, так и для загрузки изображений, пропуская защищенные от SSRF пути запросов. Вредоносные ретрансляторы могут заставить шлюз запрашивать внутренние URL-адреса и раскрывать ответы внутренних служб через конвейер изображений. - Деградация списка разрешений: Групповые списки разрешений на уровне маршрутов (например, для Google Chat или Zalo) тихо понижались с
allowlistдоopenвместо сохранения групповых политик. Любой член пространства из списка разрешений мог взаимодействовать с ботом, игнорируя ограничения на уровне отправителя.
Необходимые немедленные действия
- Проверьте свою версию OpenClaw. Если она < 2026.3.28, немедленно обновитесь.
- Просмотрите логи сопряжения на предмет неожиданных предоставлений прав администратора.
- Если вы недавно отозвали токен, принудительно перезапустите шлюз, чтобы завершить оставшиеся WebSocket-сессии.
Аудит Лаборатории безопасности Ant AI подчеркивает, что, хотя много внимания уделяется поведению LLM, границы доверия базового фреймворка и проверка параметров не менее критичны для безопасности. Все 8 рекомендаций по результатам аудита общедоступны на вкладке безопасности OpenClaw на GitHub.
📖 Read the full source: r/openclaw
👀 Смотрите также

Утечка исходной карты Claude Code показала, что минифицированный JavaScript уже был общедоступен в npm.
Файл карты исходного кода, случайно включенный в версию 2.1.88 пакета npm @anthropic-ai/claude-code, раскрыл внутренние комментарии разработчиков, но фактический 13-мегабайтный файл cli.js, содержащий более 148 000 строк обычного текста, был общедоступен на npm с момента запуска.

Обнаружение уязвимостей ИИ опережает сроки развертывания исправлений
Эксперт по безопасности утверждает, что инструменты ИИ, такие как Mythos, будут находить уязвимости быстрее, чем можно развернуть исправления, ссылаясь на данные по Log4j, которые показывают среднее время устранения в 17 дней и десятилетний срок полного устранения.

Агент Hush: Инструмент с открытым исходным кодом предотвращает утечку конфиденциальных данных AI-агентами для написания кода
Agent Hush — это инструмент с открытым исходным кодом, который перехватывает конфиденциальные данные до того, как они покинут ваше устройство. Он был создан после того, как AI-агент разработчика случайно опубликовал API-ключи, IP-адреса серверов и личную информацию в публичном репозитории GitHub во время работы над проектом по безопасности.

Интеграция агента OpenClaw SOC для охоты за угрозами в домашней лаборатории SIEM
Пользователь Reddit делится своей открытой SIEM-системой под названием Red Threat Redemption на Debian 13, которая интегрирует Elasticsearch, Kibana, Wazuh, Zeek и pfSense с Suricata, а затем добавляет ИИ-агента для автоматической корреляции угроз, охоты и сортировки оповещений.