КИБЕРБЕЗОПАСНОСТЬ

Четыре уязвимости OpenClaw открыли путь к краже ключей и бэкдорам

Четыре уязвимости в OpenClaw с CVSS до 9.6 позволяли красть ключи, повышать привилегии и закрепляться в системе через цепочку атак.

✍️ Редакция iTech News | 19.05.2026 | ⏱ 5 мин | 👁 1 | Источник: Dark Reading
Четыре уязвимости OpenClaw открыли путь к краже ключей и бэкдорам

В OpenClaw закрыли четыре уязвимости, которые в связке позволяли пройти путь от первого входа до системного бэкдора. Для компаний, уже запускающих AI-агентов с доступом к файлам, терминалу, API и корпоративным сервисам, это неприятное напоминание: уязвимости OpenClaw бьют не по красивому демо, а по реальной операционной модели таких инструментов.

Об инциденте сообщает Dark Reading со ссылкой на исследование компании Cyera. По данным исследователей, все версии OpenClaw до релиза 2026.4.22, опубликованного 23 апреля 2026 года, содержали набор проблем, который они назвали Claw Chain. Речь не об одной дыре, а о четырех отдельных уязвимостях, которые можно использовать по цепочке: получить первоначальный доступ, вытащить секреты, повысить привилегии и закрепиться в среде надолго.

Самая опасная из них, CVE-2026-44112, получила 9.6 балла по CVSS. Это race condition класса TOCTOU в песочнице OpenShell: злоумышленник может подменить момент между проверкой и использованием ресурса и добраться до системных конфигурационных файлов. Практический результат вполне приземленный: изменение настроек хоста, установка бэкдора и постоянный контроль на системном уровне. Вторая по критичности проблема, CVE-2026-44115 с оценкой 8.8, связана с логической ошибкой и открывает путь к API-ключам, токенам, учетным данным и другим чувствительным данным. Еще две уязвимости, CVE-2026-44118 и CVE-2026-44113, получили по 7.8 балла: первая позволяет повысить привилегии из-за некорректной проверки сессии, вторая снова упирается в TOCTOU и дает несанкционированный доступ к конфигам, ключам и внутренним данным.

Cyera описывает атаку без лишней магии. Начальная точка входа может быть довольно будничной: вредоносный плагин, подмененный prompt или внешний источник данных, который агент привык обрабатывать как нормальную нагрузку. Дальше начинается то, что и делает уязвимости OpenClaw особенно неприятными. Находясь внутри песочницы, атакующий использует возможности чтения и выполнения команд, чтобы собрать учетные данные и чувствительные файлы. Затем эти данные помогают пройти к уязвимости повышения привилегий, получить административный контроль над окружением агента и оставить механизм постоянного доступа. И все это выглядит не как шумная атака, а как обычная работа агента, который и так умеет читать файлы, ходить в сервисы и запускать команды.

Именно этот момент должен зацепить не только безопасников, но и разработчиков с продуктовыми командами. Традиционные средства мониторинга часто ищут отклонения: подозрительный процесс, нетипичный сетевой трафик, странную активность пользователя. В случае с агентной платформой злоумышленник действует руками самого агента и с его законными правами. Если клиент OpenClaw уже получил доверенный доступ к файловой системе, мыши, клавиатуре, календарю, мессенджерам, developer tools и внешним API, поведение атакующего может почти не отличаться от штатного сценария автоматизации. Для SOC это плохая новость: зона поражения шире, а сигнал хуже.

Проблема еще и в том, что OpenClaw быстро вырос из нишевого проекта в заметного игрока на рынке open source AI-агентов. Платформа, которая раньше фигурировала под именами Clawdbot и MoltBot, появилась лишь прошлой осенью, но уже успела стать удобным способом запускать локальных ассистентов для автоматизации рабочих процессов, многосоставных действий и взаимодействия с приложениями. Удобство, как обычно, оплачивается правами доступа. Чтобы агент был полезен, ему дают ключи от тех дверей, которые раньше открывал человек: локальные файлы, терминал, SaaS-сервисы, корпоративные токены, иногда финансовые и медицинские данные. После этого любая ошибка в модели доверия становится не теоретической, а очень прикладной.

И это не первый тревожный эпизод вокруг платформы. В статье напоминают, что почти с момента запуска исследователи находят в ней новые слабые места. В прошлом месяце Oasis Security сообщала о проблеме, позволявшей через вредоносный сайт перехватывать AI-агентов. До этого всплывали баги, связанные с кражей токенов и с инъекциями команд и prompt-инъекциями, включая CVE-2026-25253, CVE-2026-24763, CVE-2026-25157 и CVE-2026-25475. Иными словами, речь уже не о случайном единичном промахе, а о повторяющемся паттерне: экосистема агентных фреймворков растет быстрее, чем зрелость их защитных механизмов.

Показательна и реакция со стороны индустрии. Старший вице-президент по offensive security в Darktrace Джастин Фир прямо говорит, что компании сами расширяют поверхность атаки, когда внедряют такие инструменты без нормальной проверки безопасности. Его аргумент трудно назвать спорным: если продукту по умолчанию нужен очень глубокий доступ к системе и связанным сервисам, то любой exploit chain автоматически становится ценнее для атакующего. Не потому, что AI-агенты мистически опасны, а потому, что им выдают слишком много полномочий ради удобства. Добавьте к этому несколько CVE, которые можно собирать в одну цепочку, и риск начинает расти быстрее, чем польза от очередной автоматизации рутинных задач.

Для русскоязычной IT-аудитории здесь довольно простой вывод. Если AI-агент уже живет в инфраструктуре, вопрос не в том, «патчить или не патчить», а в том, насколько вообще оправдан текущий уровень доверия к нему. Обновление до версии не ниже 2026.4.22 закрывает конкретные дыры, но не отменяет базовую дисциплину: минимальные привилегии, отдельные сервисные учетные записи, сегментация доступа, контроль плагинов и внешних источников данных, аудит того, какие секреты агент реально может прочитать и куда может писать. Следующий виток рынка AI-агентов, похоже, будут определять не самые разговорчивые интерфейсы, а те команды, которые научатся держать таких помощников на коротком и технически внятном поводке.

Поделиться: Telegram X LinkedIn