Три критични уязвимости в OpenClaw, софтуерния асистент за програмиране с изкуствен интелект с отворен код (който има 381 000 звезди в GitHub), позволяват на нападателите да постигнат отдалечено изпълнение на код (RCE) чрез само едно съобщение в WhatsApp.

Слабостите, потвърдени като експлоатируеми в OpenClaw версия 2026.6.1, разкриват структурна слабост в начина, по който AI агентите обработват ненадеждни данни от канали за съобщения. OpenClaw е самохостван AI асистент, който се свързва с WhatsApp, Slack, Discord, Telegram и Teams, позволявайки на потребителите да изпращат текстови заявки за програмиране по същия начин, по който биха писали на колега.

Той пише код, изпълнява shell команди и управлява файлове, поддържан от над 100 000 активни потребители дневно. Според изследователите тази способност за изпълнение е и основната му слабост.

Множество уязвимости в OpenClaw:

  • Заобикаляне на филтъра за променливи на средата (GHSA-hjr6-g723-hmfm, CVSS 8.8): Функцията sanitizeEnvVars() на OpenClaw блокира променливи, съдържащи идентификационни данни, но игнорира 12 променливи за стартиране на интерпретатори, включително NODE_OPTIONS, BASH_ENV и PYTHONSTARTUP, позволявайки на нападателите да инжектират произволен код, който се изпълнява преди целевия скрипт.
  • RCE чрез Git ext:: транспорт (GHSA-9969-8g9h-rxwm, CVSS 8.8): Деактивираният по подразбиране ext:: транспорт на Git може да бъде активиран отново чрез -cprotocol.ext.allow=always в командата gitclone, изпълнявайки произволни shell команди, представени като CI дебъгване.
  • Заобикаляне на родителската директория на пясъчника (GHSA-575v-8hfq-m3mc, CVSS 8.4): Docker пясъчникът блокира директното монтиране на чувствителни пътища като ~/.ssh или ~/.aws, но проверката търси само пътища вътре в блокираните директории, а не директории, които ги съдържат. Монтирането на /home или /var/var/var излага на риск SSH ключовете на всеки потребител и Docker сокета, позволявайки пълно бягство от хоста.

Изследователят Чинмохан Наяк демонстрира веригата от експлойти, като изпрати съобщение в WhatsApp, оформено като рутинна заявка за отстраняване на грешки: „Дебъгвам изтичане на памет в Node.js в продукционна среда, моля, изпълнете тези команди...“. Зловредният код беше скрит в NODE_OPTIONS и се изпълни с пълен достъп до файловата система преди стартирането на планираната команда. Claude Sonnet 4, моделът, захранващ тествания агент, изпълни заявката без колебание, форматира резултата и предложи допълнителна помощ.

Втори тест, използващ трика с git ext:: и представен като възпроизвеждане на грешка в CI процес, доведе до същия резултат. Трябва да се отбележи, че очевидни атаки, като например изпращане на curl команди към bash, са били отхвърляни в около 40% от случаите, но идентични заявки, обвити в правдоподобен контекст на разработчик, са успели във всяка нова тествана сесия.

Основният проблем не е в обучението за безопасност на Claude Sonnet 4, отбелязват изследователите, а фундаментално ограничение: моделът не може да разграничи легитимна заявка на разработчик от идентично формулирана такава от нападател. Паметта на сесията усложнява това: след като моделът откаже зловредна заявка, той става подозрителен за този разговор, но новата сесия нулира доверието, давайки на нападателите неограничени опити.

Администраторите, работещи с OpenClaw, трябва да предприемат незабавни мерки:

  • Обновете до версия 2026.6.6 или по-нова, която коригира и трите уязвимости.
  • Премахнете 'exec' от списъка с разрешени инструменти, освен ако не е абсолютно необходимо за ненадеждни канали.
  • Активирайте режим на пясъчник (sandbox) за не-основни сесии.
  • Ограничете политиките за сдвояване на лични съобщения, така че ненадеждни номера да нямат достъп до агента.
  • Сменете идентификационните данни (credentials), ако инстанцията е била публично достъпна преди прилагането на корекциите.