Уязвимости в OpenClaw: шесть патчей и проблемы с авторизацией

В подсистеме подключения устройств OpenClaw, обладающей 348 000 звёзд на GitHub, за шесть недель были найдены шесть уязвимостей, относящихся к классу CWE-863, связанных с некорректной авторизацией. Последняя из них, CVE-2026-33579 с оценкой CVSS 8.6, была закрыта 29 марта в версии 2026.3.28. Все шесть уязвимостей эксплуатируют одну архитектурную проблему: модуль device pairing не проверяет права пользователя, одобряющего подключение нового устройства. В случае CVE-2026-33579 команда /pair approve не передавала права вызывающего для проверки авторизации, что позволило пользователю с минимальными привилегиями зарегистрировать устройство с запросом на более высокие права и тут же его одобрить. Ранее обнаруженная уязвимость CVE-2026-32922 (CVSS 9.9) позволяла обойти проверку прав через эндпоинт ротации токенов, была закрыта в версии 2026.3.11, и пользователи, не обновившие свои системы, оставались под угрозой. По данным SecurityScorecard, в феврале более 135 000 экземпляров OpenClaw находились в открытом доступе, из которых 63% работали без аутентификации. К концу марта Censys зафиксировал около 63 000 экземпляров, что всё равно даёт возможность для массовой эксплуатации. Исследователи отмечают, что каждый из шести патчей закрывал конкретный путь в коде, но не затрагивал модель авторизации. Полный аудит подсистемы подключения устройств ещё не проведён, и новые уязвимости в этом модуле могут появиться в будущем. Разработчики рекомендуют обновиться до версии 2026.3.28, включить аутентификацию и следить за обновлениями безопасности проекта.

Понравилась статья? Поделиться с друзьями: