1. Unang pahina
  2. Mga insidente
  3. Claw Chain: humantong sa pag-agaw ng kontrol ang apat na magkakaugnay na depekto sa OpenClaw
Talaan ng mga insidente · Kahinaan sa seguridad

Claw Chain: humantong sa pag-agaw ng kontrol ang apat na magkakaugnay na depekto sa OpenClaw

Inilahad ng mga mananaliksik ang apat na kahinaan sa OpenClaw na bumubuo ng magkakaugnay na sunod-sunod na pag-atake: mula sa mapanlinlang na plugin o prompt injection hanggang sa pagkontrol ng attacker sa host.

Noong Abril, inilarawan ng mga mananaliksik ang magkakaugnay na sunod-sunod na pag-atake gamit ang apat na kahinaan sa OpenClaw, na sinuri kalaunan sa isang research note ng Cloud Security Alliance. Maaaring magsimula ang attacker sa alinman sa isang bitag na plugin o isang ipinasok na prompt, at sa pagkakaugnay ng mga depekto nang sunud-sunod, tuluyang makontrol ang makinang nagpapatakbo sa agent.

Ang pinakamapanganib na bahagi ng sunod-sunod na pag-atake ay isang race condition sa sandbox, na nakakuha ng markang 9.6 sa CVSS scale. Ipinakikita ng kasong ito kung bakit naiipon ang panganib sa mga self-hosted agent: nasa gateway ang memory, mga kredensiyal at access sa host, kaya maaaring mabuksan ng iisang pasukan ang lahat.

Inaayos ng bersiyong 2026.4.22 ang lahat ng apat na depekto, at sumailalim na rin ang OpenClaw sa panlabas na audit mula noon. Kung gumamit ka ng mas naunang release, ipagpalagay na maaaring nalantad ang mga susi na naabot ng agent at palitan ang mga iyon.

Sino ang naapektuhan

Mga instalasyon ng OpenClaw na mas luma sa 2026.4.22

Aral: Gamitin ang kasalukuyang release ng OpenClaw at piliin lamang nang mabuti ang mga plugin at skill na ini-install, at kunin ang mga ito sa mga pinagkakatiwalaan mong source. Kung gumamit ka ng release na mas luma sa 2026.4.22, palitan ang bawat key na maaaring ma-access ng agent.