Уязвимости Исследователь подробно описал цепочку атак WhatsApp на хост с использованием трех уязвимостей OpenClaw.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108
openclaw-whatsapp.jpg

Появились подробности о трех уже исправленных Для просмотра ссылки Войди или Зарегистрируйся в персональном искусственном интеллекте OpenClaw, которые в случае успешной эксплуатации могли бы привести к краже учетных данных, повышению привилегий и выполнению произвольного кода на хосте.


Ниже приведено краткое описание уязвимостей высокой степени серьезности:


  • Для просмотра ссылки Войди или Зарегистрируйся (оценка CVSS: 8.8) — Уязвимость, связанная с внедрением команд операционной системы и неполным списком запрещенных входных данных, влияющая на механизм фильтрации среды выполнения хоста, которая может позволить выполнять или сохранять действия за пределами предполагаемых полномочий вызывающей стороны.
  • Для просмотра ссылки Войди или Зарегистрируйся (оценка CVSS: 8.8) — Уязвимость, связанная с внедрением команд операционной системы и неполным списком запрещенных входных данных, влияющая на механизм фильтрации среды выполнения хоста, которая может позволить выполнять или сохранять действия за пределами предполагаемых полномочий вызывающей стороны.
  • Для просмотра ссылки Войди или Зарегистрируйся (оценка CVSS: 8.4) — Уязвимость, связанная с обходом пути и отслеживанием ссылок, которая может позволить Для просмотра ссылки Войди или Зарегистрируйся среде обходить проверки списка запрещенных каталогов родительских каталогов и выполнять действия, которые должны быть защищены более строгими проверками авторизации или политикой.

Все три недостатка были устранены в версии OpenClaw 2026.6.6.

open.jpg

В серии уведомлений, опубликованных на прошлой неделе, сопровождающие OpenClaw заявили, что «практическое влияние зависит от конфигурации оператора и от того, может ли ввод с более низким уровнем доверия попасть на этот путь».


Однако исследователь в области безопасности Чинмохан Наяк, которому приписывают обнаружение и сообщение об этих проблемах, заявил в Для просмотра ссылки Войди или Зарегистрируйся предоставленном изданию The Hacker News, что они могут быть использованы для запуска выполнения кода на хосте из внешнего сообщения, отправленного через WhatsApp.

whatsapp-ai.jpg

В отличие от Для просмотра ссылки Войди или Зарегистрируйся о которых Cyera сообщила еще в мае, для обнаружения новых ошибок злоумышленнику не требуется предварительно закрепиться на сервере, чтобы получить доступ к конфиденциальным данным, установить постоянный бэкдор, получить возможность удаленного выполнения произвольного кода и обеспечить выход на хост.


«Функция `getBlockedReasonForSourcePath()` проверяет, находится ли исходный путь под заблокированным путем», — пояснил исследователь, говоря о GHSA-575v-8hfq-m3mc. «Но она никогда не проверяет обратное — находится ли заблокированный путь под исходным (обход родительского каталога)».


В частности, команда bind mount denylist блокирует такие каталоги, как "~/.ssh", "~/.aws" и "~/.gnupg", но разрешает монтирование родительского каталога "/home" или "/var", фактически сводя на нет действие отдельных блокировок.


«Подключив /home к своему контейнеру, вы сможете прочитать SSH-ключи каждого пользователя, учетные данные AWS и секреты GPG», — сказал Наяк. «Подключив /var, вы получите доступ к сокету Docker, что означает полный выход за пределы «песочницы»».


Помимо обновления OpenClaw до последней версии, рекомендуется включить режим песочницы для всех сессий, кроме основной, удалить "exec" из списка разрешенных инструментов для агентов, взаимодействующих с каналами, и отслеживать команды git clone, содержащие вспомогательный модуль внешнего протокола "ext::", который может быть использован для выполнения произвольных системных команд.


«Перед обновлением ограничьте доступ к соответствующей функции только для доверенных операторов или отключайте ее, когда она не нужна», — заявили в OpenClaw. «В качестве общих мер по повышению безопасности следует сузить списки разрешенных каналов и инструментов, избегать использования одного шлюза пользователями, не являющимися доверенными лицами, и отключать соответствующую функцию, когда она не нужна».

Для просмотра ссылки Войди или Зарегистрируйся