Cybersecuritybedrijf Cyera waarschuwt voor vier kwetsbaarheden in de OpenClaw AI-assistent die in combinatie kunnen worden gebruikt om backdoors op het onderliggende systeem te plaatsen. Deze kwetsbaarheden, gezamenlijk bekend als Claw Chain, stellen een aanvaller met code-uitvoeringsrechten binnen de sandbox in staat om de agent runtime te beheersen en deze te misbruiken om het systeem te compromitteren.
Volgens Cyera kan een aanvaller gebruikmaken van prompt injections, kwaadaardige plugins en gecompromitteerde externe input om de aanvalsketen te activeren en de AI als eigen assistent in te zetten. Na het verkrijgen van code-uitvoering binnen de OpenShell sandbox kan de aanvaller een raceconditie (CVE-2026-44113) benutten om bestanden buiten de mount root te lezen, of een exec allowlist-analysefout (CVE-2026-44115) om ongeautoriseerde commando's tijdens runtime uit te voeren. Het succesvol exploiteren van deze kwetsbaarheden maakt het mogelijk om sandbox-beperkingen te omzeilen en gevoelige gegevens zoals credentials, API-sleutels, tokens en configuratiebestanden te lekken.
Vervolgens kan de aanvaller een MCP loopback-fout (CVE-2026-44118) misbruiken om de ongeverifieerde eigendomsvlag te manipuleren en zo de privileges te verhogen naar eigenaar-niveau. Dit geeft toegang tot kritieke beheersfuncties, waaronder configuratie en orkestratie van uitvoering. Tot slot kan een raceconditie met kritieke ernst in de OpenShell sandbox (CVE-2026-44112, CVSS-score 9.6) worden gebruikt om data buiten de sandbox te schrijven, waarmee configuraties kunnen worden aangepast, backdoors geplaatst en blijvende controle over het host-systeem verkregen.
Cyera benadrukt dat de aanvaller door het inzetten van de eigen privileges van de agent stapsgewijs toegang krijgt tot data, privilege escalation en persistentie bereikt. Elk onderdeel van de aanval lijkt op normaal agentgedrag, wat detectie bemoeilijkt en de impact vergroot. Er zijn meer dan 60.000 publiek toegankelijke OpenClaw-instanties, waarbij de agents doorgaans brede toegang hebben tot interne systemen, gevoelige data en geheimen. Door de Claw Chain-kwetsbaarheden te combineren kunnen aanvallers onder andere omgevingsvariabelen, tokens, authenticatiemateriaal, interne configuraties, systeemcredentials, broncode, gebruikersprompts en gespreksgeschiedenis compromitteren.
Belangrijk is dat deze aanvalsketen niet afhankelijk is van één enkele kritieke exploit zoals willekeurige commando-uitvoering, maar aantoont hoe meerdere kleinere zwakheden (data-lekken, racecondities en onjuiste toegangscontrole) parallel kunnen worden uitgebuit vanuit één enkele toegangspoort om volledige compromittering te realiseren. Alle vier kwetsbaarheden zijn op 22 april gemeld bij de beheerders van OpenClaw en de volgende dag gepatcht.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *