Phát hiện lỗ hổng bảo mật nghiêm trọng trên OpenClaw
OpenClaw bị phát hiện tồn tại lỗ hổng bảo mật nghiêm trọng, cho phép kẻ tấn công âm thầm chiếm quyền kiểm soát quản trị hoàn toàn.
.png)
Theo nghiên cứu từ công ty xây dựng ứng dụng AI Blink, lỗ hổng tồn tại trên OpenClaw cho phép bất kỳ ai với quyền truy cập thấp nhất cũng có thể âm thầm nâng cấp lên quyền quản trị viên đầy đủ nếu bị khai thác. Vấn đề xảy ra khi hệ thống ghép nối với OpenClaw không xác minh được liệu người phê duyệt thực sự có thẩm quyền cấp phép hay không.
Theo nhóm nghiên cứu, khoảng 63% phiên bản OpenClaw được kết nối Internet đang chạy hiện không có bất kỳ xác thực nào. Trên các hệ thống đó, kẻ tấn công thậm chí không cần tài khoản cấp thấp để bắt đầu nhưng vẫn có thể xâm nhập từ bên ngoài và dần dần leo lên quyền quản trị.
Theo Ars Technica, nhóm nghiên cứu cho biết đã gửi báo cáo lỗi lên đội ngũ OpenClaw từ tuần trước nhưng đến ngày 7/4, ba bản vá lỗi mới công bố, trong đó lỗ hổng nguy hiểm nhất là CVE-2026-33579, đạt 9,8/10 về mức độ nghiêm trọng.
Theo Mashable, CVE-2026-33579 là lỗ hổng liên quan đến ghép nối thứ 6 được phát hiện trong OpenClaw trong vòng 6 tuần. Tất cả là biến thể của cùng một lỗi thiết kế cơ bản trong cách công cụ xử lý quyền. Mỗi bản vá chỉ giải quyết một lỗ hổng cụ thể riêng lẻ thay vì thiết kế lại hệ thống ủy quyền để khắc phục triệt để. Do đó, Mashable cho rằng nếu đội ngũ OpenClaw không có giải pháp tổng thể, các lỗ hổng nguy hiểm mới nhiều khả năng lại xuất hiện trong tương lai.
OpenClaw chưa đưa ra bình luận. Trước đó, nhà sáng lập Peter Steinberger cảnh báo người dùng tiềm năng trên GitHub rằng "không có thiết lập nào hoàn toàn an toàn cả".