Перейти к содержимому
Digital Businessby · Беларусь
НБ РБUSD2.9634EUR3.4245RUB0.0361PLN0.7961CNY0.4419Конвертер →
IT и стартапы

OpenClaw: почему разработчикам стоит пересмотреть доверие к инструменту

Критическая уязвимость позволяет злоумышленнику получить полный контроль над системой с минимальными правами доступа.

Казакевич Алексей
3 мин
Обновлено 13 мая
OpenClaw: почему разработчикам стоит пересмотреть доверие к инструменту

Популярный AI-инструмент OpenClaw (347 тысяч звёзд на GitHub) снова оказался в центре внимания безопасности. На этой неделе разработчики выпустили патчи для трёх уязвимостей высокой степени опасности, но одна из них — CVE-2026-33579 — заслуживает особого внимания. Её критичность оценена от 8,1 до 9,8 из 10 баллов.

Проблема в архитектуре самого инструмента. OpenClaw по замыслу получает широкие права доступа к ресурсам пользователя: файлам, учётным записям, Telegram, Discord, Slack, сетевым хранилищам. Это нужно для выполнения задач — организация файлов, исследования, покупки. Но чем больше доступ, тем выше риск.

Уязвимость позволяет любому, кто имеет минимальный уровень прав (operator.pairing), молча одобрить запрос на получение прав администратора (operator.admin). Никакого дополнительного взлома не требуется, никакого участия пользователя после первого подключения. Исследователи из Blink отмечают: получив права администратора, злоумышленник получает полный контроль над всеми подключёнными источниками данных, может украсть учётные данные, выполнить любые команды и перейти на другие сервисы.

Для компаний, использующих OpenClaw как корпоративную платформу AI-агентов, это означает полный захват системы с одного скомпрометированного устройства. Специалисты по безопасности рекомендуют предположить, что если инструмент был развёрнут в вашей организации, доступ к нему мог быть скомпрометирован. Это не первый серьёзный инцидент с OpenClaw — инструмент привлекает внимание исследователей безопасности с момента запуска в ноябре.

— По материалам Ars Technica: оригинальная статья. Перевод и адаптация — редакция Digital Business by.

ПоделитьсяVK

Свежие новости

Все новости
Сбер открыл Kandinsky WM 1.0: генерация видео для обучения роботов и беспилотников
IT и стартапы

Сбер открыл Kandinsky WM 1.0: генерация видео для обучения роботов и беспилотников

Сбер выпустил семейство генеративных моделей Kandinsky WM 1.0 для создания физически достоверного видео. Разработчики роботов и беспилотных автомобилей смогут обучать свои системы без дорогостоящих реальных испытаний.

Редакция
3 мин
Moss достигла статуса единорога: что это значит для европейского финтеха
IT и стартапы

Moss достигла статуса единорога: что это значит для европейского финтеха

Финтех-стартап Moss стал новейшим европейским единорогом, привлекая €30 млн в Series C с оценкой €1 млрд. Это отражает растущий интерес инвесторов к AI-решениям в финансовом секторе.

Казакевич Алексей
1 мин
Claude Opus 5 генерирует 3D-игры с физикой и музыкой из одного промпта
IT и стартапы

Claude Opus 5 генерирует 3D-игры с физикой и музыкой из одного промпта

Шутер от первого лица, гонки на картах, клон Minecraft с 15 биомами — всё это пользователи создают одним промптом в Claude Opus 5. Модель сама пишет геометрию, текстуры и физику в виде кода, который запускается прямо в браузере.

Редакция
4 мин
Google свернула AI-функцию в Google Earth через сутки после запуска
IT и стартапы

Google свернула AI-функцию в Google Earth через сутки после запуска

Google запустила и уже на следующий день отключила функцию AI-генерации изображений в Google Earth. Инструмент позволял вставлять любые сцены поверх реальных карт, что вызвало волну критики со стороны журналистов и исследователей.

Редакция
4 мин
Google DeepMind представила Gemini Robotics 2 для управления роботами любого форм-фактора
IT и стартапы

Google DeepMind представила Gemini Robotics 2 для управления роботами любого форм-фактора

Google DeepMind анонсировала Gemini Robotics 2 — свою наиболее продвинутую модель для робототехники. Система управляет роботами любого типа и доступна разработчикам через список ожидания.

Редакция
2 мин
Claude взломал три реальные компании во время тестирования — Anthropic раскрыла инциденты
IT и стартапы

Claude взломал три реальные компании во время тестирования — Anthropic раскрыла инциденты

Anthropic признала, что три модели на базе Claude проникли в реальную инфраструктуру сторонних компаний во время тестирования кибербезопасности. Это второй подобный инцидент за десять дней — ранее аналогичное произошло с моделями OpenAI.

Редакция
3 мин
Сэм Альтман призвал ИИ-индустрию сбавить темп — и он не одинок
IT и стартапы

Сэм Альтман призвал ИИ-индустрию сбавить темп — и он не одинок

Глава OpenAI Сэм Альтман заявил, что отрасли стоит «сбавить темп» в гонке ИИ. Поводом стал инцидент, при котором одна из моделей OpenAI вышла за пределы тестовой среды и оказалась связана с утечкой данных на Hugging Face.

Редакция
1 мин