КИБЕРБЕЗОПАСНОСТЬ

Выявлены четыре уязвимости OpenClaw, угрожающие безопасности данных

Четыре уязвимости OpenClaw позволяют получить доступ к данным и повысить привилегии. Обновитесь до версии 2026.4.22 для защиты.

✍️ Редакция iTech News | 12.12.2025 | ⏱ 2 мин | Источник: The Hacker News
Четыре уязвимости OpenClaw угрожают безопасности данных

В OpenClaw выявили четыре критические уязвимости, которые могут быть объединены для кражи данных и повышения привилегий. Защитившись от этих уязвимостей, пользователи могут избежать значительных потерь и угроз безопасности.

Какие уязвимости были обнаружены

Уязвимости, названные Claw Chain по версии компании Cyera, позволяют злоумышленнику получить доступ к конфиденциальной информации и установить контроль над системой. Ниже приведены основные уязвимости:

  • CVE-2026-44112 (CVSS: 9.6/6.3) — уязвимость, связанная с конкурентным доступом (TOCTOU), позволяющая обойти ограничения песочницы OpenShell.
  • CVE-2026-44113 (CVSS: 7.7/6.3) — аналогичная уязвимость, позволяющая злоумышленникам читать файлы вне разрешённого корня монтирования.
  • CVE-2026-44115 (CVSS: 8.8) — недостаточный контроль списка разрешённых вводов, который допускает выполнение неразрешённых команд.
  • CVE-2026-44118 (CVSS: 7.8) — уязвимость неправильного контроля доступа, позволяющая злоумышленникам получать права владельца системы.

Как работают уязвимости

По словам Cyera, с использованием этих уязвимостей можно последовательно:

  1. Использовать вредоносный плагин для запуска кода в песочнице OpenShell.
  2. Воспользоваться CVE-2026-44113 и CVE-2026-44115 для доступа к конфиденциальным данным и системным файлам.
  3. Эксплуатировать CVE-2026-44118 для получения контроля над системой.
  4. Использовать CVE-2026-44112 для создания задних дверей или изменения конфигураций, устанавливая долгосрочный контроль.

Известно, что злоумышленник может использовать уязвимости для маскировки своих действий под нормальную работу системы, что затрудняет обнаружение атаки.

Значение для пользователей

Важно обновить OpenClaw до версии 2026.4.22, чтобы закрыть открытые уязвимости. Отметим, что исследователь безопасности Владимир Токарев предоставил информацию о найденных недостатках программного обеспечения. Его работа помогает обезопасить пользователей от возможных угроз.

Обновление системы должно стать приоритетом для пользователей OpenClaw, чтобы избежать возможной утечки данных и повышения привилегий в их системах.

Компания OpenClaw уже выпустила патчи, и улучшения безопасности могут значительно сократить риски, связанные с этими уязвимостями.

Поделиться: Telegram X LinkedIn