Критические уязвимости безопасности OpenClaw устранены в версии 2026.3.28.

✍️ OpenClawRadar📅 Опубликовано: 1 апреля 2026 г.🔗 Source
Критические уязвимости безопасности OpenClaw устранены в версии 2026.3.28.
Ad

Критические проблемы безопасности в ядре OpenClaw

Ant AI Security Lab выявила 33 уязвимости в фреймворке OpenClaw, 8 критических проблем были исправлены в выпуске 2026.3.28. Эти уязвимости раскрывают фундаментальные проблемы границ доверия в том, как развертываются агенты.

Конкретные уязвимости и их влияние

Обход изоляции песочницы

В версиях ≤2026.3.24 инструмент message принимает псевдонимы mediaUrl и fileUrl, которые обходят проверку песочницы. Это позволяет агентам, ограниченным песочницей, читать произвольные локальные файлы через эти параметры-псевдонимы, делая изоляцию неэффективной.

Повышение привилегий через сопряжение устройств

Путь команды /pair approve вызывал подтверждение устройства без передачи областей видимости вызывающего в основную проверку. Это означает, что пользователи с базовыми привилегиями сопряжения могли подтверждать ожидающие запросы устройств, запрашивающих более широкие области видимости, включая полный доступ администратора, фактически предоставляя себе разрешения, которых у них нет.

Неэффективность отзыва токенов

Когда токены отзываются для подозреваемых скомпрометированных устройств, шлюз только обновляет сохраненные учетные данные без разрыва уже аутентифицированных сессий WebSocket. Отозванные устройства могут продолжать использовать активные сессии, пока соединения не разорвутся естественным образом.

Уязвимость SSRF в провайдере изображений

При использовании провайдера fal для генерации изображений он использует сырые запросы как для API-трафика, так и для загрузки изображений, пропуская путь запроса, защищенный от SSRF. Это позволяет злонамеренным реле заставить шлюз получать внутренние URL-адреса и раскрывать ответы внутренних служб через конвейер изображений.

Деградация белого списка

Групповые белые списки на уровне маршрутов для платформ, таких как Google Chat или Zalo, тихо понижались с allowlist до open вместо сохранения групповых политик. Это позволяет любому участнику пространства из белого списка взаимодействовать с ботом, игнорируя ограничения на уровне отправителя.

Ad

Необходимые немедленные действия

  • Проверьте свою версию OpenClaw. Если она ≤2026.3.24, немедленно обновитесь до 2026.3.28.
  • Просмотрите журналы сопряжения на предмет неожиданных предоставлений прав администратора.
  • Если вы недавно отозвали токен, принудительно перезапустите шлюз, чтобы завершить оставшиеся сессии WebSocket.

Аудит Ant AI Security Lab показывает, что хотя много внимания уделяется рискам безопасности LLM, таким как инъекция промптов, собственная проверка параметров фреймворка и границы доверия представляют критические уязвимости. Все 8 рекомендаций из аудита общедоступны на вкладке безопасности OpenClaw GitHub.

📖 Read the full source: r/openclaw

Ad

👀 Смотрите также

ИИ разрушает две культуры уязвимостей: скоординированное раскрытие против принципа Linux «Ошибки есть ошибки»
Безопасность

ИИ разрушает две культуры уязвимостей: скоординированное раскрытие против принципа Linux «Ошибки есть ошибки»

Джефф Кауфман анализирует, как обнаружение уязвимостей с помощью ИИ разрушает как скоординированное раскрытие, так и культуру тихих исправлений в Linux, на примере недавней уязвимости Copy Fail (ESP).

OpenClawRadar
arifOS: Управляющее ядро MCP стоимостью 15 миллионов долларов для обеспечения безопасности инструмента OpenClaw
Безопасность

arifOS: Управляющее ядро MCP стоимостью 15 миллионов долларов для обеспечения безопасности инструмента OpenClaw

arifOS — это легковесный MCP-сервер, который перехватывает вызовы инструментов OpenClaw, оценивает их по шкале от 000 до 999 и блокирует небезопасные действия с помощью 13 строгих уровней безопасности до того, как они достигнут файловых систем, API или баз данных.

OpenClawRadar
Концепции безопасности для Vibe-кодинга с Claude Code: Аутентификация, Авторизация и Принуждение
Безопасность

Концепции безопасности для Vibe-кодинга с Claude Code: Аутентификация, Авторизация и Принуждение

Старший инженер разбирает аутентификацию, авторизацию и контроль доступа для приложений, созданных с помощью ИИ, используя метафору отеля — плюс как попросить AI-агентов проверить безопасность.

OpenClawRadar
Исходный код Cisco украден в результате атаки на цепочку поставок через Trivy
Безопасность

Исходный код Cisco украден в результате атаки на цепочку поставок через Trivy

Внутренняя среда разработки Cisco была взломана с использованием украденных учетных данных из атаки на цепочку поставок Trivy, что привело к краже исходного кода из более чем 300 репозиториев GitHub, включая продукты на основе ИИ и код клиентов.

OpenClawRadar