Han salido a la luz detalles sobre tres vulnerabilidades de seguridad ya parcheadas en el asistente personal de inteligencia artificial OpenClaw que, si se explotan con éxito, podrían permitir el robo de credenciales, la escalada de privilegios y la ejecución remota de código en el anfitrión.
Vulnerabilidades de alta gravedad
- GHSA-hjr6-g723-hmfm (CVSS 8.8): Vulnerabilidad de inyección de comandos del sistema operativo y lista incompleta de entradas no permitidas en el mecanismo de filtrado del entorno de ejecución del anfitrión, que podría permitir ejecutar o persistir acciones más allá de la autorización prevista.
- GHSA-9969-8g9h-rxwm (CVSS 8.8): Igual que la anterior, pero con un vector de ataque diferente.
- GHSA-575v-8hfq-m3mc (CVSS 8.4): Vulnerabilidad de path traversal y seguimiento de enlaces que permite a los montajes bind del sandbox eludir las comprobaciones de la lista de denegación de directorios padre y realizar acciones que deberían haber estado protegidas con controles de autorización o políticas más estrictos.
Las tres deficiencias se han solucionado en OpenClaw versión 2026.6.6. En una serie de avisos publicados la semana pasada, los mantenedores de OpenClaw afirmaron que "el impacto práctico depende de la configuración del operador y de si la entrada de menor confianza puede llegar a esa ruta".
Sin embargo, el investigador de seguridad Chinmohan Nayak, a quien se atribuye el descubrimiento y la notificación de los problemas, dijo en un informe compartido con The Hacker News que pueden utilizarse para desencadenar la ejecución de código en el anfitrión desde un mensaje externo enviado a través de WhatsApp.
A diferencia de las vulnerabilidades de Claw Chain reveladas por Cyera en mayo, los nuevos fallos no requieren que un atacante establezca un punto de apoyo previo para extraer datos confidenciales, colocar una puerta trasera persistente, obtener ejecución remota de código arbitrario y facilitar un escape al anfitrión.
"`getBlockedReasonForSourcePath()` verifica si la ruta de origen está bajo una ruta bloqueada", explicó el investigador sobre GHSA-575v-8hfq-m3mc. "Pero nunca verifica lo contrario: si una ruta bloqueada está bajo el origen (bypass del directorio padre)".
Específicamente, la lista de denegación de montajes bind bloquea directorios como "~/.ssh", "~/.aws" y "~/.gnupg", pero permite montar el directorio padre "/home" o "/var", lo que socava efectivamente los bloqueos individuales.
"Monte /home en su contenedor y podrá leer las claves SSH, las credenciales de AWS y los secretos GPG de cualquier usuario", dijo Nayak. "Monte /var y obtendrá el socket de Docker, lo que significa un escape completo del anfitrión desde dentro del 'sandbox'".
Además de actualizar OpenClaw a la última versión, se recomienda habilitar el modo sandbox para todas las sesiones no principales, eliminar "exec" de la lista blanca de herramientas para los agentes orientados a canales, y monitorizar los comandos git clone que contengan el asistente de protocolo externo "ext::", que podría ser abusado para ejecutar comandos arbitrarios del sistema.
"Antes de actualizar, restrinja la característica afectada a operadores de confianza o desactívela cuando no sea necesaria", dijo OpenClaw. "Como medida de endurecimiento general, mantenga listas blancas de canales y herramientas estrechas, evite compartir una puerta de enlace entre usuarios que no confíen entre sí, y desactive la característica afectada cuando no sea necesaria".