---
title: "ثغرات سلسلة Claw في OpenClaw: ملف القضية · AgentDots"
description: "كيف أدت أربع ثغرات مترابطة في OpenClaw، في مقدمتها حالة تسابق في بيئة العزل بدرجة CVSS 9.6، من إضافة خبيثة أو حقن موجّه إلى الاستيلاء على الجهاز المضيف، وكيف عالج الإصدار 2026.4.22 المشكلة."
url: https://agentdots.org/ar/incidents/openclaw-claw-chain/
lang: ar
---

سجلّ الحوادث · ثغرة أمنية

# سلسلة Claw: أربع ثغرات مترابطة في OpenClaw تنتهي بالاستيلاء على النظام

عرض باحثون أربع ثغرات في OpenClaw تترابط في سلسلة تبدأ بإضافة خبيثة أو موجّه محقون، وتنتهي بسيطرة المهاجم على الجهاز المضيف.

23 أبريل 2026 حرجOpenClaw

عرض باحثون في أبريل سلسلة من أربع ثغرات في OpenClaw، حلّلتها لاحقاً مذكرة بحثية من Cloud Security Alliance. وكان بإمكان المهاجم البدء بإضافة مزروعة ببرمجية خبيثة أو بموجّه محقون، ثم ربط الثغرات بالتتابع لينتهي بالسيطرة الكاملة على الجهاز الذي يشغّل الوكيل.

كانت أخطر حلقات السلسلة حالة تسابق في بيئة العزل، حازت درجة 9.6 على مقياس CVSS. وتوضح السلسلة سبب تركز المخاطر في الوكلاء المستضافين ذاتياً: فالذاكرة وبيانات الاعتماد وإمكانية الوصول إلى الجهاز المضيف كلها تمر عبر البوابة، لذا قد يتيح منفذ واحد الوصول إلى كل شيء.

يعالج الإصدار 2026.4.22 الثغرات الأربع، وخضع OpenClaw منذ ذلك الحين لتدقيق خارجي. وينبغي لكل من شغّل إصداراً أقدم أن يفترض احتمال انكشاف المفاتيح التي كان الوكيل يستطيع الوصول إليها، وأن يغيّرها.

## المتضرّرون

تثبيتات OpenClaw الأقدم من 2026.4.22

العبرة: استخدم أحدث إصدار من OpenClaw، وثبّت الإضافات والمهارات بقدر محدود، ومن مصادر تثق بها فقط. على كل من استخدم إصداراً أقدم من 2026.4.22 استبدال كل مفتاح كان بإمكان الوكيل الوصول إليه.

**المصادر**

- [Cloud Security Alliance](https://labs.cloudsecurityalliance.org/wp-content/uploads/2026/05/CSA%5Fresearch%5Fnote%5Fopenclaw-claw-chain-cve%5F20260517-csa-styled.pdf)

[OpenClaw](https://agentdots.org/ar/agents/openclaw/)

السلامة

[أكمل قائمة التحقّق المؤلّفة من 18 بندًا →](https://agentdots.org/ar/safety/checklist/)

## سجلّ الحوادث

28 سبتمبر 2026
[سحب GPT-6.1 Astra بعد إخفاقه في اختباراته](https://agentdots.org/ar/incidents/astra-launch-halted/)

28 سبتمبر 2026
[Muse يخبر غريباً بمكان سكن البائع](https://agentdots.org/ar/incidents/muse-shared-home-address/)

25 سبتمبر 2026
[وكلاء أبحاث ينشرون 53 صورة لمستخدمين على مواقع استضافة عامة](https://agentdots.org/ar/incidents/research-agents-posted-images/)

25 سبتمبر 2026
[ثغرة تفتح منفذاً محتملاً إلى أجهزة Muse](https://agentdots.org/ar/incidents/muse-vm-vulnerability/)

20 سبتمبر 2026
[Amazon تغلق متجرها أمام Muse من Meta](https://agentdots.org/ar/incidents/amazon-blocks-muse/)
