Исследователи из Oasis Security обнаружили критическую уязвимость в OpenClaw — self-hosted ИИ-ассистенте, который активно набирает популярность.
🔴 Что происходило
Вредоносный сайт мог:
— подключиться к локальному WebSocket-шлюзу (localhost)
— перебрать пароль без троттлинга
— зарегистрироваться как «доверенное устройство»
— получить полный админ-доступ
Причина — исключение loopback-адреса из ограничений брутфорса и отсутствие жёстких проверок WebSocket-подключений.
🔴 Что получал атакующий
— доступ к логам и токенам
— чтение истории сообщений
— извлечение файлов
— выполнение shell-команд через подключённые узлы
⏺ Патч выпущен в версии 2026.2.26 (26 февраля).
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#cve_bulletin
