عرض باحثون في أبريل سلسلة من أربع ثغرات في OpenClaw، حلّلتها لاحقاً مذكرة بحثية من Cloud Security Alliance. وكان بإمكان المهاجم البدء بإضافة مزروعة ببرمجية خبيثة أو بموجّه محقون، ثم ربط الثغرات بالتتابع لينتهي بالسيطرة الكاملة على الجهاز الذي يشغّل الوكيل.
كانت أخطر حلقات السلسلة حالة تسابق في بيئة العزل، حازت درجة 9.6 على مقياس CVSS. وتوضح السلسلة سبب تركز المخاطر في الوكلاء المستضافين ذاتياً: فالذاكرة وبيانات الاعتماد وإمكانية الوصول إلى الجهاز المضيف كلها تمر عبر البوابة، لذا قد يتيح منفذ واحد الوصول إلى كل شيء.
يعالج الإصدار 2026.4.22 الثغرات الأربع، وخضع OpenClaw منذ ذلك الحين لتدقيق خارجي. وينبغي لكل من شغّل إصداراً أقدم أن يفترض احتمال انكشاف المفاتيح التي كان الوكيل يستطيع الوصول إليها، وأن يغيّرها.
المتضرّرون
تثبيتات OpenClaw الأقدم من 2026.4.22
العبرة: استخدم أحدث إصدار من OpenClaw، وثبّت الإضافات والمهارات بقدر محدود، ومن مصادر تثق بها فقط. على كل من استخدم إصداراً أقدم من 2026.4.22 استبدال كل مفتاح كان بإمكان الوكيل الوصول إليه.