1. Strona główna
  2. Incydenty
  3. Claw Chain: cztery połączone luki w OpenClaw prowadzą do przejęcia systemu
Rejestr incydentów · Luka w zabezpieczeniach

Claw Chain: cztery połączone luki w OpenClaw prowadzą do przejęcia systemu

Badacze opisali cztery luki w OpenClaw, które można połączyć w łańcuch: od złośliwej wtyczki lub wstrzykniętego promptu aż po przejęcie kontroli nad komputerem przez atakującego.

W kwietniu badacze opisali łańcuch czterech luk w OpenClaw, który później przeanalizowano w raporcie badawczym Cloud Security Alliance. Atakujący mógł zacząć od spreparowanej wtyczki albo wstrzykniętego promptu, a następnie połączyć luki i całkowicie przejąć maszynę, na której działał agent.

Najpoważniejszym ogniwem był wyścig w piaskownicy, któremu przyznano ocenę 9.6 w skali CVSS. Łańcuch pokazuje, dlaczego agenci hostowani samodzielnie skupiają ryzyko: pamięć, dane uwierzytelniające i dostęp do hosta znajdują się przy bramie, więc pojedyncza droga wejścia może otworzyć dostęp do wszystkiego.

Wersja 2026.4.22 naprawia wszystkie cztery luki, a OpenClaw przeszedł od tego czasu zewnętrzny audyt. Jeśli korzystałeś z wcześniejszego wydania, załóż, że klucze dostępne agentowi mogły zostać ujawnione, i je zmień.

Kogo dotknął

Instalacje OpenClaw starsze niż 2026.4.22

Wnioski: Korzystaj z aktualnego wydania OpenClaw, a wtyczki i umiejętności instaluj oszczędnie i tylko z zaufanych źródeł. Każdy, kto korzystał z wydania starszego niż 2026.4.22, powinien wymienić wszystkie klucze, do których agent mógł mieć dostęp.