---
title: "Luki Claw Chain w OpenClaw: akta sprawy · AgentDots"
description: "Jak cztery połączone luki w OpenClaw — w tym wyścig w piaskownicy z oceną CVSS 9.6 — umożliwiły przejście od złośliwej wtyczki lub wstrzyknięcia promptu do przejęcia hosta i jak naprawiono je w wersji 2026.4.22."
url: https://agentdots.org/pl/incidents/openclaw-claw-chain/
lang: pl
---

Rejestr incydentów · Luka w zabezpieczeniach

# Claw Chain: cztery połączone luki w OpenClaw prowadzą do przejęcia systemu

Badacze opisali cztery luki w OpenClaw, które można połączyć w łańcuch: od złośliwej wtyczki lub wstrzykniętego promptu aż po przejęcie kontroli nad komputerem przez atakującego.

23 kwietnia 2026 KrytyczneOpenClaw

W kwietniu badacze opisali łańcuch czterech luk w OpenClaw, który później przeanalizowano w raporcie badawczym Cloud Security Alliance. Atakujący mógł zacząć od spreparowanej wtyczki albo wstrzykniętego promptu, a następnie połączyć luki i całkowicie przejąć maszynę, na której działał agent.

Najpoważniejszym ogniwem był wyścig w piaskownicy, któremu przyznano ocenę 9.6 w skali CVSS. Łańcuch pokazuje, dlaczego agenci hostowani samodzielnie skupiają ryzyko: pamięć, dane uwierzytelniające i dostęp do hosta znajdują się przy bramie, więc pojedyncza droga wejścia może otworzyć dostęp do wszystkiego.

Wersja 2026.4.22 naprawia wszystkie cztery luki, a OpenClaw przeszedł od tego czasu zewnętrzny audyt. Jeśli korzystałeś z wcześniejszego wydania, załóż, że klucze dostępne agentowi mogły zostać ujawnione, i je zmień.

## Kogo dotknął

Instalacje OpenClaw starsze niż 2026.4.22

Wnioski: Korzystaj z aktualnego wydania OpenClaw, a wtyczki i umiejętności instaluj oszczędnie i tylko z zaufanych źródeł. Każdy, kto korzystał z wydania starszego niż 2026.4.22, powinien wymienić wszystkie klucze, do których agent mógł mieć dostęp.

**Źródła**

- [Cloud Security Alliance](https://labs.cloudsecurityalliance.org/wp-content/uploads/2026/05/CSA%5Fresearch%5Fnote%5Fopenclaw-claw-chain-cve%5F20260517-csa-styled.pdf)

[OpenClaw](https://agentdots.org/pl/agents/openclaw/)

Bezpieczeństwo

[Przejdź przez listę 18 punktów →](https://agentdots.org/pl/safety/checklist/)

## Rejestr incydentów

28 września 2026
[GPT-6.1 Astra wycofany po niepowodzeniu własnych testów](https://agentdots.org/pl/incidents/astra-launch-halted/)

28 września 2026
[Muse zdradza nieznajomemu, gdzie mieszka sprzedawca](https://agentdots.org/pl/incidents/muse-shared-home-address/)

25 września 2026
[Agenci badawczy publikują 53 zdjęcia użytkowników w publicznych serwisach](https://agentdots.org/pl/incidents/research-agents-posted-images/)

25 września 2026
[Luka mogła otworzyć drogę do maszyn Muse](https://agentdots.org/pl/incidents/muse-vm-vulnerability/)

20 września 2026
[Amazon zamyka swój sklep przed Muse od Meta](https://agentdots.org/pl/incidents/amazon-blocks-muse/)
