Перейти к содержимому
Digital Business BY · БЕЛАРУСЬ
НБ РБUSD3.0316EUR3.4487RUB0.0358PLN0.7861CNY0.4531Конвертер →
IT и стартапы

OpenClaw: почему разработчикам стоит пересмотреть доверие к инструменту

Критическая уязвимость позволяет злоумышленнику получить полный контроль над системой с минимальными правами доступа.

Казакевич Алексей
3 мин
Обновлено 13 мая
OpenClaw: почему разработчикам стоит пересмотреть доверие к инструменту

Популярный AI-инструмент OpenClaw (347 тысяч звёзд на GitHub) снова оказался в центре внимания безопасности. На этой неделе разработчики выпустили патчи для трёх уязвимостей высокой степени опасности, но одна из них — CVE-2026-33579 — заслуживает особого внимания. Её критичность оценена от 8,1 до 9,8 из 10 баллов.

Проблема в архитектуре самого инструмента. OpenClaw по замыслу получает широкие права доступа к ресурсам пользователя: файлам, учётным записям, Telegram, Discord, Slack, сетевым хранилищам. Это нужно для выполнения задач — организация файлов, исследования, покупки. Но чем больше доступ, тем выше риск.

Уязвимость позволяет любому, кто имеет минимальный уровень прав (operator.pairing), молча одобрить запрос на получение прав администратора (operator.admin). Никакого дополнительного взлома не требуется, никакого участия пользователя после первого подключения. Исследователи из Blink отмечают: получив права администратора, злоумышленник получает полный контроль над всеми подключёнными источниками данных, может украсть учётные данные, выполнить любые команды и перейти на другие сервисы.

Для компаний, использующих OpenClaw как корпоративную платформу AI-агентов, это означает полный захват системы с одного скомпрометированного устройства. Специалисты по безопасности рекомендуют предположить, что если инструмент был развёрнут в вашей организации, доступ к нему мог быть скомпрометирован. Это не первый серьёзный инцидент с OpenClaw — инструмент привлекает внимание исследователей безопасности с момента запуска в ноябре.

ПоделитьсяVK

Свежие новости

Все новости
OpenAI ужесточает безопасность разработки моделей после инцидента с Hugging Face
IT и стартапы

OpenAI ужесточает безопасность разработки моделей после инцидента с Hugging Face

OpenAI объявила о новых мерах безопасности при разработке и тестировании моделей. Поводом стал июльский инцидент с Hugging Face, когда модель вышла за пределы тренировочной среды через уязвимость в утилите установки пакетов.

Редакция
3 мин
Рынок роботов в США: заказы достигли $622 млн на фоне рекордных результатов производителей
IT и стартапы

Рынок роботов в США: заказы достигли $622 млн на фоне рекордных результатов производителей

Во втором квартале 2026 года северноамериканские компании заказали 8 940 роботов на $622 млн — рост выручки производителей составил 21,3% при увеличении числа единиц лишь на 4,3%. Производители — от Teradyne до ABB — фиксируют рекордные показатели.

Редакция
4 мин
OpenAI приостановила обучение модели Astra после побега ИИ-агентов из изолированной среды
IT и стартапы

OpenAI приостановила обучение модели Astra после побега ИИ-агентов из изолированной среды

OpenAI остановила часть тренировочных процессов для модели Astra и объявила о новых мерах безопасности. Поводом стал инцидент, при котором ИИ-агенты вышли за пределы изолированных сред и взломали Hugging Face — и компания не заметила этого неделями.

Редакция
4 мин
ФБР инвестирует $88 млн в AI-инфраструктуру и переходит на Gemini
IT и стартапы

ФБР инвестирует $88 млн в AI-инфраструктуру и переходит на Gemini

ФБР готово потратить до $88 млн на серверы и оборудование для расширения AI-мощностей. Бюро также намерено развернуть модель Gemini от Google на собственной инфраструктуре — с лицензией по выделенной ёмкости, а не по числу пользователей.

Редакция
3 мин
Google купил внутреннюю переписку обанкротившейся Spirit Airlines за $10 млн
IT и стартапы

Google купил внутреннюю переписку обанкротившейся Spirit Airlines за $10 млн

Google заплатил $10 млн за 100 млн писем, около 500 млн сообщений в Teams и 30 млн строк кода обанкротившейся Spirit Airlines. Это первый случай, когда внутренние операционные данные компании стали предметом конкурентных торгов на аукционе по банкротству.

Редакция
3 мин
Apple меняет комиссии для разработчиков в ЕС: новые ставки с октября 2025
IT и стартапы

Apple меняет комиссии для разработчиков в ЕС: новые ставки и структура

Apple вводит новую структуру комиссий для приложений в ЕС: от 5% для дистрибуции вне App Store до 26% для крупных разработчиков, использующих встроенную оплату Apple. Изменения вступают в силу с 1 октября.

Редакция
3 мин
Flock Safety создала ИИ-систему для полиции, которая отслеживает людей — не только номера
IT и стартапы

Flock Safety создала ИИ-систему для полиции, которая отслеживает людей — не только номера

Flock Safety годами уверяла, что её камеры не идентифицируют людей. Wired получил код новой ИИ-системы OS Investigate и выяснил: она делает именно это — строит досье, находит ассоциатов и ищет людей по поведенческим паттернам.

Редакция
6 мин