Cuatro vulnerabilidades de OpenClaw permiten robo de datos y escalada de privilegios
Investigadores de ciberseguridad han revelado cuatro vulnerabilidades en OpenClaw que pueden ser encadenadas para lograr el robo de datos, escalada de privilegios y persistencia. Estas vulnerabilidades, denominadas Claw Chain por Cyera, permiten a un atacante establecer un punto de apoyo y exponer datos sensibles.
Las vulnerabilidades en OpenClaw, identificadas como CVE-2026-44112, CVE-2026-44113 y CVE-2026-44118, permiten a un atacante manipular configuraciones, leer archivos del sistema y establecer control persistente sobre el host comprometido. CVE-2026-44112 permite a un atacante alterar configuraciones y plantar puertas traseras, mientras que CVE-2026-44113 puede ser utilizado para acceder a archivos sensibles y credenciales. La cadena de explotación se desarrolla en cuatro pasos, comenzando con la manipulación de un indicador de propiedad controlado por el cliente, llamado senderIsOwner, que no valida la sesión autenticada del usuario. Según OpenClaw, se han implementado correcciones que emiten tokens de portador separados para propietarios y no propietarios, eliminando el encabezado spoofable sender-owner que anteriormente se confiaba.
Fuente:
https://thehackernews.com/2026/05/four-openclaw-flaws-enable-data-theft.html
Contenido traducido al español con fines informativos, cualquier cambio en la publicación original no será reflejada en esta entrada, favor referirse a la fuente para obtener el acceso a cualquier actualización del contenido. Para la traducción se utilizó un LLM, al ser una traducción automática puede contener errores gramaticales o de otro tipo, me pueden enviar un mensaje.

Comentarios
Publicar un comentario