OpenClaw взломали через WhatsApp: ИИ-ассистент мог отдать доступ к хосту

OpenClaw взломали через WhatsApp: ИИ-ассистент мог отдать доступ к хосту

OpenClaw взломали через WhatsApp: ИИ-ассистент мог отдать доступ к хосту

В OpenClaw нашли сразу три серьёзные уязвимости, которые позволяли красть учетные данные, повышать привилегии и выполнять произвольный код в системе, где запущен ИИ-ассистент. Две ошибки получили оценку 8,8 из 10 по шкале CVSS.

Они были связаны с фильтрацией команд: защитный механизм блокировал не все опасные входные данные, поэтому злоумышленник мог протащить системную команду туда, где ей быть совсем не положено.

Третья уязвимость с рейтингом 8,4 позволяла обходить ограничения песочницы через монтирование родительских каталогов. OpenClaw запрещал прямой доступ к папкам вроде ~/.ssh, ~/.aws и ~/.gnupg, но при этом мог разрешить подключить весь каталог /home. После этого SSH-ключи, облачные токены и GPG-секреты оказывались буквально на столе.

 

Еще веселее с /var: через него атакующий мог добраться до сокета Docker и выбраться из песочницы прямо на хост.

Исследователь Чинмохан Наяк утверждает, что атаку можно было запустить внешним сообщением через WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) без предварительного доступа к системе. В худшем сценарии злоумышленник получал данные, закреплялся в системе и выполнял код на машине владельца.

 

Разработчики закрыли все три дыры в OpenClaw 2026.6.6. Пользователям советуют срочно обновиться, включить песочницу для всех второстепенных сессий, убрать exec из разрешенных инструментов и максимально сузить списки доверенных каналов.

Авария на подстанции ударила по рунету: проблемы начались по всей стране

У хостинг-провайдера и регистратора доменов Reg.ru 17 августа произошёл масштабный сбой. Пользователи не могли открыть главную страницу компании и войти в личный кабинет. Но неприятности на этом не закончились: легли или начали работать через раз сайты, использующие инфраструктуру Reg.ru.

Судя по характеру проблем, барахлить могли DNS-серверы. Они отвечают за превращение понятного адреса сайта в сетевой адрес нужного сервера.

Если эта система спотыкается, ресурс фактически исчезает с интернет-карты — сервер может быть исправен, но добраться до него не получается.

Жалобы продолжали поступать на сервисы мониторинга. Одновременно пользователи сообщали о недоступности банковских приложений, мессенджеров, социальных сетей и других российских ресурсов.

 

Однако подтверждений, что все эти проблемы вызваны именно аварией у Reg.ru, пока нет: в рунете могли наложиться друг на друга несколько отдельных сбоев.

Причину инцидента, его масштаб и сроки полного восстановления сервисов Reg.ru на момент публикации не раскрыла.

Update:

Представители Reg.ru дали свой комментарий:

Проблемы сейчас не на стороне Рег.ру, не на нашей инфраструктуре. Есть проблема с подачей электроэнергии на крупном узле связи, и сейчас действительно могут быть не доступны многие ресурсы, не только размещенные в Рег.ру. Мы надеемся на скорейшее восстановление работоспособности узла.

RSS: Новости на портале Anti-Malware.ru