Araştırmacılar nisan ayında OpenClaw'daki dört güvenlik açığından oluşan bir zinciri ortaya koydu. Bu zincir daha sonra Cloud Security Alliance'ın bir araştırma notunda incelendi. Saldırgan, tuzaklı bir eklentiyle veya enjekte edilmiş bir istemle işe başlayabiliyor, açıkları sırayla birbirine bağlayarak sonunda ajanı çalıştıran makineyi bütünüyle ele geçirebiliyordu.
Zincirin en ciddi halkası, CVSS ölçeğinde 9.6 puan alan bir yalıtım ortamı yarış koşuluydu. Bu zincir, kendi sunucularında çalıştırılan ajanların riski neden yoğunlaştırdığını gösteriyor: bellek, kimlik bilgileri ve ana makineye erişim aynı ağ geçidinde bulunuyor; dolayısıyla tek bir giriş noktası hepsini açığa çıkarabiliyor.
2026.4.22 sürümü dört açığın tamamını gideriyor. OpenClaw o zamandan beri harici bir denetimden de geçti. Daha eski bir sürümü çalıştırmış olanlar, ajanın erişebildiği anahtarların açığa çıkmış olabileceğini varsaymalı ve bunları yenilemeli.
Etkilenenler
2026.4.22 sürümünden eski OpenClaw kurulumları
Çıkarılan ders: Güncel OpenClaw sürümünü kullanın; eklentileri ve becerileri yalnızca güvendiğiniz kaynaklardan, seçerek yükleyin. 2026.4.22 öncesi bir sürümü kullananlar, aracının erişebildiği tüm anahtarları yenilemelidir.