Компания OpenClaw исправила критическую уязвимость, которая позволяла злоумышленникам захватывать ИИ-агентов через обычный веб-браузер. Атака работает через WebSocket-соединение с локальным шлюзом — никаких плагинов или расширений устанавливать не нужно.
Уязвимость получила кодовое имя ClawJacked от исследователей Oasis Security. Проблема кроется в самом ядре системы — базовый шлюз OpenClaw, запущенный по документации, становится мишенью для атаки.
Как работает атака
Сценарий простой: разработчик запустил OpenClaw на ноутбуке, шлюз висит на localhost и защищён паролем. Жертва переходит на вредоносный сайт — дальше JavaScript делает всё сам.
Скрипт открывает WebSocket-соединение к локальному порту OpenClaw и начинает брутфорсить пароль. Поскольку для localhost отсутствует ограничение по количеству попыток, взлом — вопрос времени.
После успешной аутентификации скрипт регистрируется как доверенное устройство. Обычно пользователь должен подтвердить подключение нового девайса, но для localhost это происходит автоматически.
«Любой сайт может открыть соединение к вашему localhost. В отличие от обычных HTTP-запросов, браузер не блокирует такие cross-origin подключения», — объясняют в Oasis Security.
Последствия взлома
Получив доступ к агенту, злоумышленник может:
- Взаимодействовать с ИИ и отдавать ему команды
- Выгрузить конфигурационные данные
- Перечислить подключённые узлы
- Читать логи приложения
OpenClaw выкатила фикс менее чем за сутки — версия 2026.2.25 вышла 26 февраля. Но это не единственная проблема платформы.
Проблема шире
Компании Bitsight и NeuralTrust ранее предупреждали: экземпляры OpenClaw, подключённые к интернету, создают расширенную поверхность атаки. Каждый интегрированный сервис увеличивает радиус поражения.
Также исправлена уязвимость отравления логов — атакующие могли записывать вредоносный контент в лог-файлы через WebSocket-запросы на порт 18789. Поскольку агент читает собственные логи для диагностики, это открывало дорогу для непрямых prompt-инъекций.
Для пользователей OpenClaw: обновитесь до последней версии, регулярно проверяйте доступы к ИИ-агентам и настройте контроль управления для автоматизированных процессов. ИИ-агенты получают доступ к множеству корпоративных систем — их компрометация может обойтись дорого.