CVE-2026-33579 (Critical) — обнаружена 27 марта, исправлена в версии 2026.3.28.
Суть: В модуле device pairing команда
/pair approve не проверяла уровень прав вызывающего. Если у вас есть минимум прав (operator.pairing), вы могли одобрить устройство с полным админским доступом (operator.admin) — и система молча выдавала максимальные привилегии.Что это значит на практике:
• Злоумышленник с минимальным доступом получает полный контроль над шлюзом
• Выполнение любых системных команд
• Чтение конфигурации, токенов, ключей
• Полная компрометация инстанса
Исправление: В коммите
aa66ae1f добавлена проверка — новые привилегии ограничиваются уровнем прав вызывающего (principle of least privilege).Проверьте себя:
npm list openclaw
Если версия ≤ 2026.3.24 — обновить немедленно:
npm install openclaw@latest
Временная защита: заблокировать pairing endpoint на файрволе, если обновление невозможно.
🔗 https://dailycve.com/openclaw-npm-privilege-escalation-cve-2026-33579-critical/
🔗 https://github.com/openclaw/openclaw/commit/aa66ae1fc797d3298cc409ed2c5da69a89950a45
Подпишитесь на @openclawc