Уязвимости в OpenClaw: шесть ошибок в авторизации

В системе подключения устройств OpenClaw, популярного ИИ-агента с 348 000 звездами на GitHub, выявлено шесть уязвимостей класса CWE-863 за последние шесть недель. Последняя из них, CVE-2026-33579, с высоким уровнем опасности (CVSS 8.6), была устранена 29 марта в версии 2026.3.28. Все обнаруженные уязвимости связаны с архитектурной ошибкой: модуль device pairing не проверяет права пользователя, который одобряет подключение нового устройства. Например, в случае CVE-2026-33579 команда /pair approve не учитывала права вызывающего, что позволяло пользователю с минимальными привилегиями зарегистрировать устройство и одобрить его. Предыдущая уязвимость CVE-2026-32922 (CVSS 9.9) также допускала обход проверки прав и была закрыта в версии 2026.3.11. По информации SecurityScorecard, в феврале в открытом доступе было более 135 000 экземпляров OpenClaw, из которых 63% работали без аутентификации. Эта ситуация создает риск массовых атак. Эксперты рекомендуют обновиться до версии 2026.3.28 и включить аутентификацию для повышения безопасности.