Разкрити са подробности за три вече коригирани уязвимости в сигурността на личния асистент с изкуствен интелект (AI) OpenClaw. При успешно експлоатиране те биха могли да позволят кражба на идентификационни данни, ескалация на привилегии и изпълнение на произволен код върху хост машината.

Кратко описание на уязвимостите с висока степен на сериозност:

  • GHSA-hjr6-g723-hmfm (CVSS оценка: 8.8) - Инжектиране на команди в операционната система и непълен списък с незабранени входни данни. Тази уязвимост засяга механизма за филтриране на средата за изпълнение на хоста и може да позволи изпълнение или персистиране на действия извън оторизацията на повикващия.
  • GHSA-9969-8g9h-rxwm (CVSS оценка: 8.8) - Друго инжектиране на команди в операционната система и непълен списък с незабранени входни данни, засягащи филтрирането на средата на хоста със сходни последствия.
  • GHSA-575v-8hfq-m3mc (CVSS оценка: 8.4) - Уязвимост за преминаване през директории (path traversal) и следване на връзки, която позволява на свързващите монтирания (bind mounts) в пясъчника да заобиколят проверките на списъка с забранени родителски директории.

И трите слабости са отстранени във версия OpenClaw 2026.6.6.

В поредица от съобщения поддържащите OpenClaw посочват, че „практическото въздействие зависи от конфигурацията на оператора и от това дали входни данни с по-ниско доверие могат да достигнат до този път“.

Въпреки това, изследователят по сигурността Чинмохан Наяк, на когото се приписва откриването на проблемите, споделя в доклад за The Hacker News, че те могат да бъдат използвани за задействане на изпълнение на код на хоста чрез външно съобщение, изпратено през WhatsApp. За разлика от предишни уязвимости, тези не изискват първоначален достъп от атакуващия за извличане на чувствителни данни или получаване на отдалечено изпълнение на код.

Наяк обяснява, че функцията getBlockedReasonForSourcePath() проверява дали изходният път е под блокиран път, но никога не проверява обратното — дали блокиран път е под източника. Поради това монтирането на родителска директория като /home или /var напълно обезсмисля индивидуалните блокирания на директории като ~/.ssh или ~/.aws, позволявайки достъп до SSH ключове, AWS акаунти и Docker сокета за пълно бягство от контейнера.

Освен обновяването на OpenClaw, се препоръчва активиране на режим „пясъчник“ за всички не-основни сесии, премахване на командата „exec“ от списъка с разрешени инструменти и наблюдение за git clone команди, съдържащи външния протокол ext::.