Monitoreo proactivo de seguridad para implementaciones de OpenClaw. Detecta ClawHavoc, AMOS stealer, CVE-2026-25253, envenenamiento de memoria y ataques a la cadena de suministro.
Monitoreo proactivo de seguridad, escaneo de amenazas y visibilidad en tiempo real para implementaciones de OpenClaw. Detecta amenazas de la campaña ClawHavoc (más de 824 habilidades maliciosas), stealer AMOS, infostealer Vidar, proxy malicioso GhostSocks, fuerza bruta WebSocket ClawJacked, ataques de carga automática de plugins de workspace, escalación de alcance de autenticación compartida, bypass de integridad/reproducción de aprobaciones, ataques a la cadena de suministro, envenenamiento de memoria, envenenamiento de registros, secuestro de relay del navegador, traversal TAR, SSRF, envenenamiento de caché SHA-1, envenenamiento de herramientas MCP, propagación del gusano SANDWORM, 170 avisos y más de 500 CVEs.
A finales de enero de 2026, investigadores de seguridad encontraron que el 12% de todas las habilidades de ClawHub eran maliciosas — 341 de 2857 habilidades en múltiples campañas. A mediados de febrero, esto se expandió a más de 824 habilidades maliciosas con 1184 paquetes maliciosos en 12 cuentas de editores (Antiy CERT). El estudio ToxicSkills de Snyk encontró que el 36% de todas las habilidades de ClawHub contienen fallos de seguridad (3984 escaneadas).
La campaña principal, ClawHavoc, entregó el Atomic Stealer (AMOS) infostealer de macOS dirigido a billeteras de criptomonedas, credenciales SSH y contraseñas de navegador. En febrero, Hudson Rock descubrió variantes del infostealer Vidar específicamente dirigidas a las identidades de agentes de OpenClaw — robando archivos openclaw.json, device.json, soul.md y memory.md.
Mientras tanto, CVE-2026-25253 demostró que un solo enlace malicioso podía lograr ejecución remota de código completa en cualquier instancia de OpenClaw a través del secuestro de WebSocket, incluso aquellas vinculadas a localhost. El ataque (26 de febrero, Oasis Security) mostró que sitios web maliciosos pueden hacer fuerza bruta en contraseñas de WebSocket de localhost sin limitación de tasa. (CVSS 9.9) reveló un bypass crítico de safeBins mediante abreviaturas de opciones largas de GNU. En total, se han rastreado en divulgaciones del proyecto y de terceros, incluyendo SSRF, bypass de exec, bypass de aprobación automática de ACP, falsificación de webhooks, envenenamiento de registros y más. El lote del 19 al 21 de marzo (CVE-2026-32013, CVE-2026-32014, CVE-2026-32025, CVE-2026-32042, CVE-2026-32048, CVE-2026-32051, CVE-2026-32055, CVE-2026-32056, CVE-2026-32064) añadió traversal de enlaces simbólicos, escape de sandbox, RCE del entorno de shell, acceso de observador VNC no autenticado y suplantación de identidad/metadatos del dispositivo. La oleada del 16 de abril añadió (GHSA-2gvc-4f3c-2855), (GHSA-mr34-9552-qr95), (GHSA-xmxx-7p24-h892) y (GHSA-8372-7vhw-cm6q). Los paquetes del 21 al 25 de abril añadieron (GHSA-r39h-4c2p-3jxp), (GHSA-q8ff-7ffm-m3r9), (GHSA-cwj3-vqpp-pmxr), anulaciones de conector/tiempo de ejecución de dotenv, problemas de contexto de propietario/política de herramientas en MCP, escapes del puente FS de OpenShell y fortalecimiento adicional de SSRF/medios. El paquete de junio de 2026 añadió (CVE-2026-53840), (CVE-2026-53842, CVE-2026-53846, CVE-2026-53858, CVE-2026-53864), (CVE-2026-53853, CVE-2026-53855, CVE-2026-53861, CVE-2026-53866), (CVE-2026-53865) y (CVE-2026-53843, CVE-2026-53847, CVE-2026-53852). Unit 42 también documentó cinco habilidades evasivas de ClawHub de febrero a mayo de 2026, incluyendo señuelos de sitios de paste en TradingView, un dropper de README relleno de gran tamaño (), inyección de afiliados en tiempo de ejecución () y anticipación agéntica ().
omnicoggmoney-radarletssenditMás de 135,000 instancias están expuestas en 82 países, con 12,812 explotables mediante RCE. Grandes empresas de seguridad como CrowdStrike, Bitdefender, Palo Alto Networks, Cisco y Kaspersky han emitido avisos. Meta ha prohibido OpenClaw en dispositivos corporativos.
Este proyecto proporciona monitoreo de defensa en profundidad para instalaciones autogestionadas de OpenClaw. Versión mínima segura: v2026.5.26.
clawhub package publish --family bundle-plugingit clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor
cd ~/.openclaw/workspace/skills/openclaw-security-monitor
chmod +x scripts/.sh scripts/remediate/.sh
./scripts/scan.sh
./scripts/remediate.sh --dry-run
node dashboard/server.js
./scripts/clawhub-scan.sh
./scripts/update-ioc.sh
## Plugin de paquete
Este proyecto también se puede publicar como un plugin de paquete de ClawHub.```bash
# Install the bundle plugin variant
openclaw plugins install clawhub:openclaw-security-monitor-bundle
Persistencia opcional (manual, no instalado automáticamente):```bash
crontab -l | { cat; echo "0 6 * * * $(pwd)/scripts/daily-scan-cron.sh"; } | crontab -
## Arquitectura```
openclaw-security-monitor/
.codex-plugin/
plugin.json # Bundle-plugin manifest for ClawHub/OpenClaw plugin publishing
scripts/
scan.sh # 41-point threat scanner (v5.5.0)
remediate.sh # Orchestrator: scan + per-check remediation
remediate/
_common.sh # Shared helpers (log, confirm, fix_perms)
check-01-c2-ips.sh ... check-41-device-identity-spoofing.sh # 41 consolidated per-check scripts
check-42-*.sh ... check-62-*.sh # retained legacy advisory-specific helpers
clawhub-scan.sh # Scan all installed ClawHub skills against IOC database
dashboard.sh # CLI security dashboard with witr
network-check.sh # Network activity monitor
daily-scan-cron.sh # Cron wrapper + Telegram alerts
telegram-setup.sh # Telegram notification setup
update-ioc.sh # IOC database updater
ioc/
c2-ips.txt # Known C2 IP addresses
malicious-domains.txt # Payload/exfil domains
file-hashes.txt # Known malicious file hashes
malicious-publishers.txt # Blacklisted ClawHub accounts
malicious-skill-patterns.txt # Malicious skill naming patterns
dashboard/
server.js # Node.js HTTP server (zero npm deps)
index.html # Single-file dark-themed SPA
docs/
threat-model.md # Threat model and attack vectors
| # | Verificación | Severidad | Detecta |
|---|---|---|---|
| 1 | Infraestructura C2 | CRÍTICO | IPs C2 conocidas en código de skill |
| 2 | Firmas de malware y ofuscación | CRÍTICO | Stealer AMOS, ofuscación base64, descargas binarias, evasión de relleno de archivos |
| 3 | Reverse Shells | CRÍTICO | Reverse shells en bash/python/perl/ruby/php/lua |
| 4 | Exfiltración de credenciales | CRÍTICO | webhook.site, pipedream, ngrok, burpcollaborator |
| 5 | Objetivos de billeteras de criptomonedas | ADVERTENCIA | Frases semilla, claves privadas, claves de API de exchange |
| 6 | Ataques Curl-Pipe | ADVERTENCIA | curl|sh, wget|bash, ejecución remota de scripts |
| 7 | Auditoría de permisos de archivos y credenciales | ADVERTENCIA | Archivos de configuración, directorio de credenciales, permisos de sesión |
| 8 | Integridad del skill | ADVERTENCIA | Cambios en el hash de SKILL.md desde el último escaneo |
| 9 | Inyección de prompt en IA y manipulación de instrucciones | CRÍTICO | Inyección en SKILL.md, envenenamiento de memoria, envenenamiento de herramientas MCP, backdoor en archivo de reglas, correcciones de confianza en canal de prompt |
| 10 | Configuración de puerta de enlace | CRÍTICO | Autenticación deshabilitada, exposición LAN, verificación de versión |
| 11 | Seguridad de WebSocket | CRÍTICO | CVE-2026-25253, ClawJacked, omisión de identidad de dispositivo, CSWSH |
| 12 | Editores maliciosos | CRÍTICO | Skills de cuentas ClawHub conocidas como maliciosas y patrones de nombres de skills instalados |
| 13 | Fuga de credenciales y secretos en texto plano | ADVERTENCIA | Fuga de entorno, claves de API hardcodeadas, credenciales en texto plano |
| 14 | Políticas de DM, herramientas y sandbox | CRÍTICO | DM abierto, herramientas comodín, sandbox deshabilitado, omisiones de comandos de propietario comodín |
| 15 | Exposición mDNS/Bonjour | ADVERTENCIA | Transmisión mDNS en modo completo |
| 16 | Mecanismos de persistencia | ADVERTENCIA |
Endurecimiento paso a paso para cada verificación de seguridad, cubriendo tanto macOS como Linux.
Severidad: CRÍTICO
Qué significa: Un skill contiene direcciones IP asociadas con servidores de comando y control conocidos (por ejemplo, 91.92.242.30). Esto indica fuertemente que el skill es malicioso.
Corrección:```bash
grep -rlE "91.92.242|95.92.242|54.91.154.110" ~/.openclaw/workspace/skills/
openclaw skill remove
rm -rf ~/.openclaw/workspace/skills/
grep -rlE "91.92.242" ~/.openclaw/workspace/skills/ # should return empty
### Verificación 2: Marcadores de AMOS Stealer / AuthTool
**Gravedad:** CRÍTICA
**Qué significa:** Una skill contiene patrones asociados con el infostealer Atomic Stealer (AMOS) de macOS, NovaStealer o el binario de ingeniería social 'AuthTool'.
**Remediación:**```bash
# Remove the malicious skill immediately
openclaw skill remove <skill-name>
# Check if AMOS was executed (macOS)
# Look for suspicious LaunchAgents
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple|com\.openclaw\.security"
# Check for unexpected login items (macOS)
osascript -e 'tell application "System Events" to get the name of every login item'
# Check browser extensions were not tampered with
ls ~/Library/Application\ Support/Google/Chrome/Default/Extensions/
# If AMOS was executed: rotate ALL credentials (SSH, AWS, crypto wallets, browser passwords)
Severidad: CRÍTICO
Qué significa: Una habilidad contiene patrones de reverse shell (nc -e, /dev/tcp/, socat exec, etc.) o comandos de bypass de Gatekeeper (xattr -cr).
Remediación:```bash
openclaw skill remove
lsof -i -nP | grep -E "ESTABLISHED|SYN_SENT" | grep -vE ":443 |:80 |:53 "
kill -9
sudo spctl --master-enable sudo defaults write com.apple.LaunchServices LSQuarantine -bool true
xattr -l /Applications/*.app | grep quarantine
### Check 4: Puntos de exfiltración de credenciales
**Gravedad:** CRÍTICO
**Qué significa:** Un skill envía datos a servicios de exfiltración conocidos (webhook.site, pipedream.net, ngrok.io, etc.).
**Mitigación:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Block exfiltration domains at the host level
# macOS/Linux:
sudo sh -c 'echo "127.0.0.1 webhook.site" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 pipedream.net" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 hookbin.com" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 requestbin.com" >> /etc/hosts'
# Flush DNS cache (macOS)
sudo dscacheutil -flushcache && sudo killall -HUP mDNSResponder
# Flush DNS cache (Linux)
sudo systemd-resolve --flush-caches
Gravedad: ADVERTENCIA
Qué significa: Una habilidad hace referencia a claves privadas de carteras cripto, frases semilla o claves API de intercambios.
Remediación:```bash
openclaw skill remove
chmod 700 ~/Library/Application\ Support/Phantom chmod 700 ~/Library/Application\ Support/MetaMask
mdls -name kMDItemLastUsedDate ~/Library/Application\ Support/Phantom/*
stat -c "%x" ~/.config/phantom/*
### Check 6: Curl-Pipe Attacks
**Severity:** ADVERTENCIA
**Qué significa:** Una habilidad utiliza patrones `curl | sh` o `wget | bash` para descargar y ejecutar scripts remotos.
**Remediación:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Review and restrict agent tool access
openclaw config set tools.deny '["exec","process"]'
# Block curl-pipe at the shell level (add to ~/.bashrc or ~/.zshrc)
# This creates an alias that warns on pipe-to-shell patterns:
alias curl='() { if [[ "$*" == *"|"*"sh"* ]] || [[ "$*" == *"|"*"bash"* ]]; then echo "BLOCKED: curl-pipe detected"; return 1; fi; command curl "$@"; }'
Severidad: WARNING
Qué significa: Los archivos de configuración sensibles (openclaw.json, auth-profiles.json) son legibles por otros usuarios.
Remediación:```bash
chmod 600 ~/.openclaw/openclaw.json chmod 600 ~/.openclaw/agents/main/agent/auth-profiles.json chmod 600 ~/.openclaw/exec-approvals.json chmod 700 ~/.openclaw
echo 'umask 077' >> ~/.zshrc
### Verificación 8: Hashes de Integridad de Skills
**Severidad:** ADVERTENCIA
**Qué significa:** Los archivos SKILL.md han sido modificados desde el último escaneo, lo que podría indicar manipulación o compromiso en la cadena de suministro.
**Remediación:**```bash
# Review what changed
diff ~/.openclaw/logs/skill-hashes.sha256.prev ~/.openclaw/logs/skill-hashes.sha256
# For each changed skill, inspect the diff
cd ~/.openclaw/workspace/skills/<skill-name>
git diff HEAD~1 SKILL.md # If under version control
# If change is unexpected, reinstall from ClawHub
openclaw skill remove <skill-name>
openclaw skill install <skill-name>
# Enable skill pinning (if supported)
openclaw config set skills.autoUpdate false
Gravedad: ADVERTENCIA
Qué significa: Un archivo SKILL.md contiene instrucciones de instalación sospechosas que intentan que el usuario o agente ejecute comandos de shell (Snyk CVE-2026-22708).
Mitigación:```bash
cat ~/.openclaw/workspace/skills//SKILL.md | grep -iE "terminal|curl|wget|install|download"
openclaw skill remove
openclaw config set tools.deny '["exec"]'
### Verificación 10: Envenenamiento de Memoria
**Gravedad:** CRÍTICA
**Qué significa:** SOUL.md, MEMORY.md o IDENTITY.md contienen patrones de anulación de instrucciones (por ejemplo, lenguaje de reinicio de rol que intenta redefinir el comportamiento del agente).
**Remediación:**```bash
# Review poisoned files
cat ~/.openclaw/workspace/SOUL.md
cat ~/.openclaw/workspace/MEMORY.md
cat ~/.openclaw/workspace/IDENTITY.md
# Remove injected content manually (edit the file, remove injected lines)
# Or restore from backup:
git checkout HEAD -- ~/.openclaw/workspace/SOUL.md
# Protect memory files from modification
chmod 444 ~/.openclaw/workspace/SOUL.md
chmod 444 ~/.openclaw/workspace/MEMORY.md
chmod 444 ~/.openclaw/workspace/IDENTITY.md
# Investigate which skill wrote to memory
grep -rl "SOUL\.md\|MEMORY\.md" ~/.openclaw/workspace/skills/
Gravedad: ADVERTENCIA
Qué significa: Una habilidad utiliza codificación/descodificación base64, una técnica común para ocultar cargas maliciosas (como se vio en la campaña ClawHavoc a través de glot.io).
Remediación:```bash
grep -rn "base64" ~/.openclaw/workspace/skills//
echo "" | base64 -d
openclaw skill remove
grep -i "base64" ~/.openclaw/logs/*.log
### Check 12: Descargas de Binarios Externos
**Gravedad:** ADVERTENCIA
**Lo que significa:** Una habilidad hace referencia a binarios descargables (.exe, .dmg, .pkg, .zip con contraseña) o URLs de descarga maliciosas conocidas.
**Remediación:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Check Downloads folder for suspicious binaries (macOS)
ls -la ~/Downloads/*.{exe,dmg,pkg,zip,msi} 2>/dev/null
# Verify Gatekeeper is active (macOS)
spctl --status # should say "assessments enabled"
# Check if any unsigned apps were installed (macOS)
sudo find /Applications -name "*.app" -exec codesign -v {} \; 2>&1 | grep "invalid"
# Linux: check /tmp and /var/tmp for suspicious downloads
find /tmp /var/tmp -name "*.sh" -o -name "*.elf" -o -name "*.bin" -mtime -7 2>/dev/null
Gravedad: CRÍTICA
Qué significa: La puerta de enlace de OpenClaw está vinculada a la LAN (accesible desde la red) o tiene la autenticación deshabilitada.
Solución:```bash
openclaw config set gateway.bind localhost
openclaw config set gateway.auth.mode token
openclaw config set gateway.auth.mode oidc
openclaw config get gateway.bind openclaw config get gateway.auth.mode
lsof -i :18789 -nP # Should show 127.0.0.1, not 0.0.0.0
openclaw update
### Check 14: Seguridad de WebSocket (CVE-2026-25253)
**Severidad:** CRÍTICO
**Qué significa:** El gateway WebSocket acepta conexiones desde orígenes arbitrarios, permitiendo una RCE de un clic a través de una página web maliciosa.
**Remediación:**```bash
# Update OpenClaw to latest version (patch included in 2026.2.3+)
openclaw update
# Verify the fix
curl -s -o /dev/null -w "%{http_code}" \
-H "Connection: Upgrade" -H "Upgrade: websocket" \
-H "Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==" \
-H "Sec-WebSocket-Version: 13" \
-H "Origin: http://evil.attacker.com" \
http://127.0.0.1:18789/
# Should return 403 or 401, NOT 101
# If update is not available, restrict gateway to localhost
openclaw config set gateway.bind localhost
# Add firewall rule (macOS)
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --add /usr/local/bin/node
# Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 18789 -s 127.0.0.1 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 18789 -j DROP
Gravedad: CRÍTICA
Qué significa: Una habilidad instalada hace referencia a un editor malicioso conocido de ClawHub (hightower6eu, zaycv, Ddoy233, etc.).
Remediación:```bash
openclaw skill remove
grep -rl "" ~/.openclaw/workspace/skills/
ls -lt ~/.openclaw/workspace/skills/ | head -20
### Verificación 16: Fuga de entorno sensible
**Severidad:** ADVERTENCIA / CRÍTICO (si se encuentran claves API codificadas de forma fija)
**Qué significa:** Una skill lee archivos sensibles (.env, .ssh, .aws/credentials) o contiene claves API codificadas de forma fija o tokens de Moltbook.
**Remediación:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Rotate exposed credentials immediately
# OpenAI:
# Go to https://platform.openai.com/api-keys and regenerate
# Anthropic:
# Go to https://console.anthropic.com/settings/keys and regenerate
# Move secrets to a secrets manager instead of .env files
# macOS: Use Keychain Access
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w "<new-key>"
# Linux: Use pass or secret-tool
secret-tool store --label="OPENAI_API_KEY" service openai key api
# Restrict skill filesystem access
openclaw config set sandbox.mode all
Severidad: ADVERTENCIA
Qué significa: Un canal de mensajería tiene dmPolicy=open, permitiendo que cualquiera envíe mensajes a tu agente — habilitando ingeniería social e inyección de prompts desde fuentes no confiables.
Remediación:```bash
openclaw config set channels.whatsapp.dmPolicy restricted openclaw config set channels.telegram.dmPolicy restricted openclaw config set channels.discord.dmPolicy restricted
openclaw config set channels.telegram.allowFrom '["your-user-id"]'
openclaw config set channels.signal.enabled false
### Chequeo 18: Política de Herramientas / Auditoría de Herramientas Elevadas
**Severidad:** CRÍTICO
**Qué significa:** Las herramientas elevadas están habilitadas con acceso comodín, o la lista de denegación de herramientas está vacía, lo que permite al agente ejecutar comandos arbitrarios.
**Remediación:**```bash
# Restrict elevated tools to specific principals
openclaw config set tools.elevated.allowFrom '["your-user-id"]'
# Add dangerous tools to the deny list
openclaw config set tools.deny '["exec","process","browser","filesystem-write"]'
# Require approval for elevated actions
openclaw config set tools.elevated.requireApproval true
# Review current tool permissions
openclaw config get tools
Severidad: ADVERTENCIA
Qué significa: El sandboxing está deshabilitado, lo que permite que las habilidades accedan al sistema de archivos completo y a la red sin restricciones.
Remediación:```bash
openclaw config set sandbox.mode all
openclaw config set sandbox.workspaceAccess ro
docker run --runtime=runsc --read-only
-v ~/.openclaw:/home/openclaw/.openclaw:ro
openclaw/gateway
### Check 20: Exposición de mDNS/Bonjour
**Severidad:** ADVERTENCIA
**Qué significa:** mDNS está transmitiendo en modo 'completo', anunciando la presencia, rutas y puerto SSH de la puerta de enlace a la red local.
**Remediación:**```bash
# Disable mDNS broadcasting
openclaw config set discovery.mdns.mode off
# Or set to minimal (name only, no paths)
openclaw config set discovery.mdns.mode minimal
# Verify mDNS is not broadcasting (macOS)
dns-sd -B _openclaw._tcp local
# Should return no results
# Disable Bonjour for the gateway specifically (macOS)
sudo defaults write /Library/Preferences/com.apple.mDNSResponder.plist NoMulticastAdvertisements -bool YES
Severidad: ADVERTENCIA
Qué significa: Los directorios de credenciales, los archivos de sesión o el directorio home de OpenClaw tienen permisos demasiado permisivos.
Remediación:```bash
chmod 700 ~/.openclaw chmod 700 ~/.openclaw/credentials 2>/dev/null chmod 700 ~/.openclaw/agents//sessions 2>/dev/null find ~/.openclaw/credentials -type f -name ".json" -exec chmod 600 {} ; 2>/dev/null find ~/.openclaw -name "auth-profiles.json" -exec chmod 600 {} ;
ls -la ~/.openclaw/ ls -la ~/.openclaw/credentials/
### Comprobación 22: Mecanismos de Persistencia
**Gravedad:** ADVERTENCIA
**Qué significa:** Hay LaunchAgents, entradas de cron o servicios systemd que hacen referencia a OpenClaw y que no son el monitor de seguridad conocido.
**Remediación:**```bash
# macOS: Review LaunchAgents
ls -la ~/Library/LaunchAgents/ | grep -iE "openclaw|clawdbot|moltbot"
# Remove unauthorized agents:
launchctl unload ~/Library/LaunchAgents/<suspicious-plist>
rm ~/Library/LaunchAgents/<suspicious-plist>
# Check system-level LaunchDaemons (requires root)
sudo ls /Library/LaunchDaemons/ | grep -iE "openclaw|clawdbot"
# Linux: Review systemd services
systemctl --user list-units --type=service | grep -iE "openclaw|clawdbot"
# Disable unauthorized services:
systemctl --user disable --now <service-name>
# Review crontab
crontab -l | grep -iE "openclaw|clawdbot|moltbot"
# Edit and remove suspicious entries:
crontab -e
Severidad: CRÍTICO
Qué significa: Una extensión instalada contiene patrones de ejecución de código (eval(), exec(), child_process) o referencias a dominios maliciosos conocidos.
Remediación:```bash
ls ~/.openclaw/extensions/
grep -rn "eval|exec|child_process|fetch(" ~/.openclaw/extensions//
rm -rf ~/.openclaw/extensions/
openclaw config set extensions.enabled false
### Verificación 24: Auditoría de Redacción de Registros
**Severidad:** WARNING
**Qué significa:** La redacción de registros está deshabilitada (los datos sensibles, como claves API y contraseñas, pueden aparecer en texto plano en los registros), o los directorios de registros son legibles por cualquier usuario.
**Remediación:**```bash
# Enable log redaction
openclaw config set logging.redactSensitive true
# Fix log directory permissions
chmod 700 ~/.openclaw/logs
chmod 700 /tmp/openclaw 2>/dev/null
# Verify logs don't contain sensitive data
grep -iE "sk-[a-zA-Z0-9]{10}|password|token.*=" ~/.openclaw/logs/*.log
# Set up log rotation (macOS - newsyslog)
sudo sh -c 'echo "$HOME/.openclaw/logs/*.log 640 7 1000 * J" >> /etc/newsyslog.conf'
# Linux - logrotate
cat > /etc/logrotate.d/openclaw << 'LOGROTATE'
/home/*/.openclaw/logs/*.log {
weekly
rotate 4
compress
missingok
notifempty
create 0600 root root
}
LOGROTATE
Severity: CRÍTICO
Qué significa: La puerta de enlace está vinculada a la LAN sin tener configurado trustedProxies, o dangerouslyDisableDeviceAuth está habilitado. Atacantes externos pueden eludir la autenticación apareciendo como localhost a través de un proxy inverso (el 28% de las instancias expuestas presentaban esta falla según Penligent).
Mitigación:```bash
openclaw config set gateway.trustedProxies '["192.168.1.1"]'
openclaw config set gateway.dangerouslyDisableDeviceAuth false
openclaw config get gateway.trustedProxies
### Comprobación 26: Configuración de Exec-Approvals
**Gravedad:** CRÍTICA
**Qué significa:** El archivo `exec-approvals.json` permite la ejecución remota de comandos sin confirmación. La cadena de explotación CVE-2026-25253 utilizó `exec.approvals.set` para desactivar las indicaciones de confirmación.
**Remediación:**```bash
# Set exec approvals to deny for non-owner nodes
# Edit ~/.openclaw/exec-approvals.json manually:
# Set "security": "deny" for all non-owner nodes
# Set "ask": "always"
# Fix permissions
chmod 600 ~/.openclaw/exec-approvals.json
# Verify
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool
Severidad: CRÍTICO
Qué significa: Los contenedores Docker de OpenClaw se están ejecutando como root, con el socket de Docker montado, o en modo privilegiado. CVE-2026-24763 fue una inyección de comandos en el sandbox de Docker.
Remediación:```bash
docker run -d
--name openclaw
--user 1000:1000
--cap-drop ALL
--no-new-privileges
--read-only
--tmpfs /tmp:noexec,nosuid,size=100m
--memory 512m
--cpus 1.0
--pids-limit 100
-v ~/.openclaw:/home/openclaw/.openclaw:rw
openclaw/gateway
docker run --runtime=runsc ...
### Verificación 28: Node.js Version / CVE-2026-21636
**Gravedad:** ADVERTENCIA
**Qué significa:** La versión de Node.js es inferior a 22.12.0 y es vulnerable a CVE-2026-21636 (evasión del modelo de permisos mediante sockets de dominio Unix), lo que permite el escape del sandbox.
**Remediación:**```bash
# macOS
brew install node@22
# Or update existing
brew upgrade node
# Linux (NodeSource)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs
# Verify
node --version # Should be >= v22.12.0
Gravedad: ADVERTENCIA
Qué significa: Los archivos de configuración o de credenciales de OpenClaw contienen claves API en texto plano (OpenAI sk-, AWS AKIA, GitHub ghp_, Slack xoxb-). El directorio ~/.openclaw es un objetivo estándar para los infostealers.
Remediación:```bash
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w ""
pass insert openai/api-key
secret-tool store --label="OPENAI_API_KEY" service openai key api
export OPENAI_API_KEY=$(security find-generic-password -s "OPENAI_API_KEY" -w)
pip install detect-secrets detect-secrets scan ~/.openclaw/ > .secrets.baseline
### Check 30: Detección de extensión de VS Code troyanizada
**Severidad:** CRÍTICO
**Qué significa:** Se han descubierto extensiones falsas de VS Code "ClawdBot Agent" que instalan ScreenConnect RAT y troyanos de acceso remoto. OpenClaw NO tiene una extensión oficial de VS Code.
**Remediación:**```bash
# Remove any clawdbot/openclaw VS Code extensions immediately
rm -rf ~/.vscode/extensions/*clawdbot*
rm -rf ~/.vscode/extensions/*openclaw*
rm -rf ~/.vscode/extensions/*moltbot*
# Check for ScreenConnect/ConnectWise artifacts
# macOS:
find /Applications -name "*ScreenConnect*" -o -name "*ConnectWise*"
# Linux:
find /opt -name "*screenconnect*" -o -name "*connectwise*"
# Scan for persistence left by the trojan
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple"
Gravedad: ADVERTENCIA
Qué significa: La puerta de enlace está escuchando en interfaces no loopback, lo que potencialmente la expone a Internet. Se encontraron más de 21,000 instancias de OpenClaw en Shodan sin autenticación.
Mitigación:```bash
openclaw config set gateway.bind localhost
lsof -i :18789 -nP | grep LISTEN
echo "block in on ! lo0 proto tcp to any port 18789" | sudo pfctl -ef -
sudo iptables -A INPUT -p tcp --dport 18789 ! -s 127.0.0.1 -j DROP
openclaw config set gateway.port 28789
### Verificación 32: Seguridad del servidor MCP
**Gravedad:** CRÍTICA
**Qué significa:** Los servidores MCP están configurados con acceso sin restricciones (`enableAllProjectMcpServers=true`) o contienen patrones de inyección de prompt en las descripciones de herramientas, lo que permite el envenenamiento de herramientas y ataques de tipo 'rug-pull'.
**Remediación:**```bash
# Use explicit MCP server allowlist
openclaw config set mcp.enableAllProjectMcpServers false
# Review each MCP server's tool descriptions
cat ~/.openclaw/mcp.json | python3 -m json.tool
# Pin MCP server versions (prevent rug pulls)
# In mcp.json, use specific versions, not "latest"
# Run MCP servers in separate containers
# Use Cisco MCP Scanner for analysis:
# https://github.com/cisco-ai-defense/mcp-scanner
# Audit MCP server network access
# Check which external endpoints each server contacts
lsof -i -nP | grep -E "node|mcp" | grep ESTABLISHED
Severidad: CRÍTICO
Qué significa: El WebSocket de localhost de OpenClaw acepta conexiones sin limitación de velocidad, permitiendo ataques de fuerza bruta sobre la contraseña de autenticación desde cualquier proceso local o sitio web malicioso.
Remediación:```bash
openclaw update
openclaw --version # Should be 2026.2.25 or later
openclaw config set gateway.auth.mode token openclaw config set gateway.auth.tokenLength 64
grep "auth.fail" ~/.openclaw/logs/.log | tail -20
### Comprobación 34: Protección SSRF (CVE-2026-26322, CVE-2026-27488)
**Gravedad:** ADVERTENCIA
**Significado:** El endpoint de la herramienta de puerta de enlace o el manejador de webhook cron es vulnerable a la falsificación de solicitudes del lado del servidor, permitiendo a los atacantes acceder a servicios internos.
**Remediación:**```bash
# Update to v2026.2.10+ for SSRF patches
openclaw update
# Restrict outbound network access
openclaw config set network.allowedHosts '["api.anthropic.com","github.com"]'
# Block metadata endpoints (cloud environments)
sudo iptables -A OUTPUT -d 169.254.169.254 -j DROP # AWS/GCP metadata
Severidad: CRÍTICA
Qué significa: La lista blanca de ejecución safeBins puede ser omitida usando abreviaturas de opciones largas de GNU (por ejemplo, sort --compress-prog=sh ejecuta comandos arbitrarios).
Remediación:```bash
openclaw update
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool
### Verificación 36: Bypass de aprobación automática de ACP (GHSA-7jx5)
**Gravedad:** WARNING
**Qué significa:** Los metadatos no confiables de SKILL.md pueden eludir los indicadores de aprobación interactiva de herramientas, permitiendo que las habilidades ejecuten herramientas sin el consentimiento del usuario.
**Remediación:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Disable auto-approval of ACP permissions
openclaw config set acp.autoApprove false
# Review which skills have ACP permissions
grep -rl "acp" ~/.openclaw/workspace/skills/*/SKILL.md
Severidad: CRÍTICA
Qué significa: Los directorios escribibles en el PATH antes que los directorios del sistema permiten a atacantes colocar binarios maliciosos que interceptan las llamadas exec de OpenClaw.
Mitigación:```bash
echo $PATH | tr ':' '\n' | while read d; do [ -w "$d" ] && echo "WRITABLE: $d"; done
export PATH="/usr/local/bin:/usr/bin:/bin:/usr/sbin:/sbin"
chmod 755 /usr/local/bin chmod 755 ~/.local/bin
### Check 38: Skill Env Override Injection (GHSA-82g8-464f-2mv7)
**Severidad:** ADVERTENCIA
**Qué significa:** Las sobreescrituras de variables de entorno de Skill pueden redirigir el tráfico de OpenClaw a hosts controlados por atacantes.
**Remediación:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Audit skill env overrides
grep -rn "env:" ~/.openclaw/workspace/skills/*/SKILL.md
# Remove skills with suspicious env overrides
openclaw skill remove <skill-name>
Severidad: ADVERTENCIA
Significado: El límite de vista previa de 240 caracteres de macOS para enlaces profundos oculta partes de la carga maliciosa al usuario.
Remediación:```bash
openclaw update
defaults write com.openclaw.gateway LSApplicationQueriesSchemes -array
### Verificación 40: Log Poisoning / WebSocket Header Injection
**Severidad:** ADVERTENCIA
**Qué significa:** Los encabezados WebSocket Origin/User-Agent pueden inyectar contenido malicioso en los registros del agente, permitiendo una inyección indirecta de prompt cuando el agente revisa los registros.
**Remediación:**```bash
# Update to latest version (includes log sanitization)
openclaw update
# Enable log redaction
openclaw config set logging.redactSensitive true
# Sanitize existing logs
sed -i.bak 's/\x1b\[[0-9;]*m//g' ~/.openclaw/logs/*.log
# Restrict log file permissions
chmod 600 ~/.openclaw/logs/*.log
Severidad: CRÍTICA
Qué significa: El endpoint /cdp WebSocket para el control del navegador acepta conexiones sin autenticación, permitiendo el robo de sesión.
Remediación:```bash
openclaw update
openclaw config set browser.relay.enabled false
lsof -i -nP | grep -E "cdp|devtools"
### Check 42: Path Traversal en el Control del Navegador (CVE-2026-28462)
**Gravedad:** CRÍTICO
**Qué significa:** El Path Traversal en la API de rastreo/descarga de Browser Control permite escrituras arbitrarias de archivos fuera del directorio previsto.
**Remediación:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Check for suspicious files written by browser control
find /tmp -name "*.trace" -newer /tmp -mtime -1 2>/dev/null
Severidad: CRÍTICA
Qué significa: Las aprobaciones de ejecución validan los comandos antes de la expansión del shell pero se ejecutan después de la expansión, permitiendo que la inyección de glob/variables evite las listas permitidas.
Remediación:```bash
openclaw update
grep -E '[*$]' ~/.openclaw/exec-approvals.json
### Check 44: Approval Field Injection (CVE-2026-28466)
**Severidad:** CRÍTICO
**Qué significa:** Los campos no sanitizados en los avisos de aprobación pueden inyectar contenido que engañe a los usuarios para que aprueben acciones maliciosas.
**Remediación:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Always carefully read approval prompts before accepting
# Enable verbose approval mode
openclaw config set approvals.verbose true
Gravedad: ADVERTENCIA
Lo que significa: El servidor del puente del navegador sandbox acepta solicitudes sin autenticación de puerta de enlace.
Remediación:```bash
openclaw update
openclaw config set sandbox.browser.bridge false
### Comprobación 46: DoS de Webhook (CVE-2026-28478)
**Gravedad:** ADVERTENCIA
**Qué significa:** Los manejadores de webhook almacenan en búfer los cuerpos de las solicitudes sin límites de bytes/tiempo, lo que permite el agotamiento de la memoria mediante solicitudes sobredimensionadas o lentas.
**Remediación:**```bash
# Update to v2026.2.13+ for the fix
openclaw update
# Add reverse proxy with body size limits (nginx)
# client_max_body_size 1m;
Severidad: CRÍTICA
Qué significa: La extracción de archivos TAR no valida las rutas, permitiendo el recorrido ../../ para escribir archivos fuera de los directorios previstos.
Remediación:```bash
openclaw update
find ~/.openclaw -name ".tar" -o -name ".tgz" -mtime -7 2>/dev/null
### Check 48: fetchWithGuard Memory DoS (CVE-2026-29609)
**Severidad:** ADVERTENCIA
**Qué significa:** fetchWithGuard asigna cargas de respuesta completas en la memoria antes de aplicar maxBytes, causando agotamiento de la memoria.
**Remediación:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
Severidad: CRÍTICO
Qué significa: El endpoint HTTP /agent/act para el control del navegador carece de autenticación, lo que permite que cualquier proceso local active acciones en el navegador.
Remediación:```bash
openclaw update
openclaw config set browser.extension.enabled false
grep "agent/act" ~/.openclaw/logs/*.log
### Verificación 50: Secuestro de comandos mediante PATH (CVE-2026-29610)
**Gravedad:** CRÍTICA
**Qué significa:** OpenClaw resuelve comandos contra el PATH sin fijar rutas absolutas, permitiendo que binarios plantados intercepten llamadas exec.
**Remediación:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Remove writable directories before system dirs in PATH
# See Check 37 for detailed PATH hardening steps
Gravedad: CRÍTICA
Qué significa: SHA-1 se utiliza para claves de caché de sandbox. Los ataques de colisión pueden entregar el estado en caché de un sandbox a otro sandbox.
Mitigación:```bash
openclaw update
openclaw config set sandbox.cache.enabled false
### Check 52: Google Chat Webhook Bypass (CVE-2026-28469, CVSS 9.8)
**Severidad:** CRÍTICO
**Qué significa:** El manejador de webhooks de Google Chat utiliza semántica de primera coincidencia, lo que permite a atacantes entre cuentas registrar rutas coincidentes e interceptar/inyectar mensajes.
**Mitigación:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Disable Google Chat integration if not actively used
openclaw config set integrations.googlechat.enabled false
# Audit webhook paths for duplicates
openclaw config get integrations.googlechat
Severidad: CRÍTICO
Qué significa: El handshake WebSocket de Gateway omite las verificaciones de identidad del dispositivo, otorgando acceso de operador sin verificación del dispositivo.
Remediación:```bash
openclaw update
openclaw config set gateway.bind localhost
openclaw device list
### Verificación 54: Secuestro de WebSocket entre sitios (CVE-2026-32302)
**Gravedad:** CRÍTICA
**Qué significa:** La omisión de validación de origen en modo proxy de confianza permite que páginas de origen atacante establezcan sesiones WebSocket de operador privilegiadas.
**Remediación:**```bash
# Update to v2026.3.11+ for the fix
openclaw update
# Disable trusted-proxy mode if not required
openclaw config set gateway.trustedProxy false
# Verify origin validation is active
curl -s -o /dev/null -w "%{http_code}" \
-H "Origin: http://evil.attacker.com" \
-H "Connection: Upgrade" -H "Upgrade: websocket" \
http://127.0.0.1:18789/
# Should return 403, NOT 101
Severidad: ADVERTENCIA
Qué significa: Los códigos de configuración de emparejamiento de dispositivos exponen credenciales de puerta de enlace de larga duración en lugar de tokens de arranque de corta duración.
Remediación:```bash
openclaw update
openclaw device rotate-credentials
openclaw device list
openclaw device revoke
### Check 56: Escalada de Privilegios del Operador (GHSA-vmhq)
**Gravedad:** CRÍTICA
**Qué significa:** Las cuentas con permisos operator.write pueden acceder a endpoints solo para administradores para crear/eliminar perfiles de navegador.
**Mitigación:**```bash
# Update to v2026.3.12+ for the fix
openclaw update
# Audit operator accounts
openclaw users list --role operator
# Remove unnecessary write permissions
openclaw users update <user> --role operator.read
Severidad: CRÍTICO
Qué significa: Las configuraciones del servidor MCP contienen caracteres Unicode ocultos, patrones de inyección de prompts o directivas de CCO/reenvío utilizadas para ataques de envenenamiento de herramientas.
Remediación:```bash
cat -v ~/.openclaw/mcp-servers/*.json # -v shows invisible chars
mv ~/.openclaw/mcp-servers/suspicious.json{,.quarantined}
### Verificación 58: SANDWORM_MODE MCP Worm Detection
**Severidad:** CRÍTICO
**Lo que significa:** Su sistema contiene artefactos del gusano npm SANDWORM_MODE: 19 paquetes con typosquatting que inyectan servidores MCP maliciosos en configuraciones de herramientas de IA y roban credenciales.
**Remediación:**```bash
# Remove rogue MCP entries from config files
# Check: ~/.claude.json, ~/.cursor/mcp.json, ~/.continue/config.json, ~/.windsurf/mcp.json
# Uninstall malicious npm packages
npm uninstall -g @anthropic/sdk-extra claude-code-utils claude-mcp-helper
# CRITICAL: Rotate ALL credentials
# - SSH keys: ssh-keygen (regenerate and update authorized_keys)
# - AWS keys: aws iam create-access-key / delete-access-key
# - npm tokens: npm token revoke / npm token create
# - LLM API keys: regenerate on each provider dashboard
# Audit git repos for unauthorized commits
git log --since="2 weeks ago" --oneline
# Check for unauthorized SSH keys
cat ~/.ssh/authorized_keys
Gravedad: CRÍTICA
Qué significa: Los archivos de reglas de agentes de IA (.cursorrules, CLAUDE.md, etc.) contienen caracteres Unicode ocultos (espacios de ancho cero, BiDi overrides) que inyectan instrucciones maliciosas invisibles.
Remediación:```bash
cat -v .cursorrules CLAUDE.md .clawrules 2>/dev/null | grep -P '[\x00-\x08\x0B\x0C\x0E-\x1F]'
perl -pi -e 's/[\x{200B}\x{200C}\x{200D}\x{2060}\x{FEFF}\x{00AD}]//g' .cursorrules perl -pi -e 's/[\x{202A}-\x{202E}\x{2066}-\x{2069}]//g' CLAUDE.md
hexdump -C .cursorrules | grep -E '200[bcd]|2060|feff|00ad'
chmod 644 .cursorrules CLAUDE.md .clawrules 2>/dev/null
## Auto-remediación
El orquestador `remediate.sh` ejecuta `scan.sh`, analiza los resultados, omite las comprobaciones CLEAN y ejecuta scripts de remediación por comprobación para cada hallazgo WARNING/CRITICAL.```bash
# Scan + remediate (interactive)
./scripts/remediate.sh
# Auto-approve all fixes (explicit opt-in)
OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1 ./scripts/remediate.sh --yes
# Dry run — preview what would be fixed
./scripts/remediate.sh --dry-run
# Remediate a single check
./scripts/remediate.sh --check 7 --dry-run
# Run all 41 scripts without scanning
./scripts/remediate.sh --all
Cada una de las 41 verificaciones de escaneo tiene un script de corrección dedicado en scripts/remediate/. Los scripts son independientes, admiten --yes y --dry-run, y devuelven salida 0 (corregido), 1 (falló) o 2 (nada que corregir). El modo desatendido (--yes) requiere OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1.
| Script | Verificación | Tipo |
|---|---|---|
check-01-c2-ips.sh | Infraestructura C2 | Guía |
check-02-malware-sigs.sh | Firmas de Malware y Ofuscación | Guía |
check-03-reverse-shells.sh | Shells Inversas | Corrección Automática (Gatekeeper) |
check-04-exfil-endpoints.sh | Exfiltración de Credenciales | Corrección Automática (/etc/hosts) |
check-05-crypto-wallet.sh | Focalización en Carteras Cripto | Guía |
check-06-curl-pipe.sh | Ataques Curl-Pipe | Corrección Automática (tools.deny) |
check-07-file-perms.sh | Auditoría de Permisos de Archivos y Credenciales | Corrección Automática (chmod) |
check-08-skill-integrity.sh | Integridad de Habilidades | Guía |
check-09-prompt-injection.sh | Inyección de Prompt en IA y Manipulación de Instrucciones | Guía |
check-10-gateway-config.sh | Configuración de Puerta de Enlace | Corrección Automática (bind/auth) |
check-11-websocket-sec.sh | Seguridad de WebSocket | Guía |
check-12-malicious-pub.sh | Publicadores Maliciosos | Guía |
check-13-cred-leakage.sh | Fuga de Credenciales y Secretos en Texto Plano | Guía |
check-14-dm-tool-sandbox.sh | Políticas de DM, Herramientas y Sandbox | Corrección Automática (config) |
check-15-mdns-exposure.sh | Exposición de mDNS/Bonjour | Corrección Automática (deshabilitar) |
check-16-persistence.sh | Mecanismos de Persistencia | Guía |
check-17-log-security.sh | Seguridad de Registros y Envenenamiento | Corrección Automática (sanitizar) |
Los scripts de Corrección Automática modifican el sistema (permisos, ajustes de configuración, /etc/hosts). Los scripts de Guía imprimen instrucciones manuales para acciones destructivas o externas (eliminación de habilidades, rotación de credenciales, cambios en Docker).
| Código | Significado |
|---|---|
| 0 | Correcciones aplicadas exitosamente |
| 1 | Algunas correcciones fallaron |
| 2 | Nada que corregir |
Todas las acciones se registran en ~/.openclaw/logs/remediation.log.
| IP | Campaña | Notas |
|---|---|---|
91.92.242.30 | ClawHavoc | C2 principal de AMOS, utilizado por 335 habilidades |
95.92.242.30 | ClawHavoc | C2 secundario |
96.92.242.30 | ClawHavoc | C2 secundario |
54.91.154.110 | ClawHavoc | Punto final de shell inversa (puerto 13338) |
202.161.50.59 | ClawHavoc | Preparación de payloads |
| Dominio | Tipo | Notas |
|---|---|---|
install.app-distribution.net | Payload | Distribución del instalador AMOS |
glot.io | Alojamiento | Scripts de shell ofuscados en Base64 (servicio legítimo abusado) |
webhook.site | Exfiltración | Exfiltración de datos mediante webhooks |
pipedream.net | Exfiltración | Exfiltración de datos |
ngrok.io | Tunelización | Túnel inverso para exfiltración |
github.com/hedefbari | Payload | Alojamiento en GitHub del atacante de openclaw-agent.zip |
github.com/Ddoy233 | Payload | Repositorio openclawcli - infostealer para Windows |
download.setup-service.com | Señuelo | Cadena de dominio señuelo en scripts de payload bash |
| Hash | Archivo | Plataforma |
|---|---|---|
17703b3d...42283 | openclaw-agent.exe | Windows |
1e6d4b05...e2298 | x5ki60w1ih838sp7 | macOS (AMOS) |
0e52566c...4dd65 | desconocido | macOS (variante AMOS) |
79e8f3f7...2bc1f2 | skill-archive | Cualquiera |
| Publicador | Habilidades | Campaña | Fuente |
|---|---|---|---|
hightower6eu | 314 | ClawHavoc (señuelos de cripto, finanzas, redes sociales) | Koi Security |
zaycv | múltiples | Campaña Bloom (ClawHub + GitHub) | Bloom/JFrog |
noreplyboter | 2 | Shells inversas (polymarket-all-in-one, better-polymarket) | Bloom/JFrog |
rjnpage | 1 | Exfiltración de .env (rankaj) | Bloom/JFrog |
aslaep123 | múltiples | Exfiltración silenciosa (reddit-trends) | Bloom/JFrog |
gpaitai | múltiples | Campaña Bloom | Bloom/JFrog |
lvy19811120-gif | múltiples | Campaña Bloom | Bloom/JFrog |
Ddoy233 | 1 | Infostealer para Windows (openclawcli.zip) | Snyk/OpenSourceMalware |
hedefbari | 1 | Alojamiento de payload openclaw-agent.zip | Koi Security |
Las habilidades maliciosas imitan categorías populares:
clawhub, clawhubb, clawwhub, cllawhub, clawhubcli, clawdhub1solana-wallet-*, phantom-wallet-*, bybit-agent, eth-gas-*polymarket-*, better-polymarket, polymarket-all-in-oneyoutube-summarize-*, youtube-*-proauto-updat*yahoo-finance, stock-track*google-workspace-*, gmail-*, gdrive-*reddit-trends, linkedin-job-application, reddit-*, linkedin-*rankaj, openclawcliEl script update-ioc.sh:
./scripts/update-ioc.sh --check-only
./scripts/update-ioc.sh
OPENCLAW_ALLOW_UNTRUSTED_IOC_SOURCE=1 ./scripts/update-ioc.sh --github-repo https://example.com/ioc
## Panel de control web
Servidor Node.js sin dependencias en el puerto 18800 con:
- Gráfico de dona del resumen de escaneo
- 32 tarjetas de verificación de seguridad codificadas por colores
- Estado de la puerta de enlace y auditoría de configuración
- Árbol de procesos mediante `witr` mostrando cadenas de ascendencia
- Conexiones de red y puertos en escucha
- Permisos de archivos y estado de autenticación del proveedor
- Línea de tiempo del historial de escaneos (últimos 30 escaneos)
- Actualización automática cada 30s + botón de escaneo bajo demanda
### Capturas de pantalla
**Resumen del panel** — encabezado con gráfico de dona del resumen de escaneo, estado de la puerta de enlace y estado de cron:

**Cuadrícula de verificaciones de seguridad** — las 32 verificaciones con tarjetas de estado codificadas por colores (verde=limpio, amarillo=advertencia, rojo=crítico):

**Panel completo** — vista completa que incluye árbol de procesos, conexiones de red e historial de escaneos:

**Árbol de procesos, conexiones de red y puertos en escucha:**

**Autenticación del proveedor, comandos bloqueados y línea de tiempo del historial de escaneos:**

### Endpoints de la API
| Route | Method | Description |
|-------|--------|-------------|
| `/` | GET | Interfaz de usuario del panel |
| `/api/scan` | GET | Últimos resultados del escaneo (analizados del registro) |
| `/api/logs/scan` | GET | Historial de registros de escaneo (últimas 50 entradas) |
| `/api/logs/cron` | GET | Entradas de registro de cron |
| `/api/ioc` | GET | Estadísticas de la base de datos IOC (recuentos por archivo) |
| `/api/skills` | GET | Lista de habilidades instaladas con versiones |
| `/api/config` | GET | Auditoría de configuración (solo lectura) |
| `/api/status` | GET | Tiempo de actividad del servidor, último escaneo, estadísticas IOC |
| `/api/help` | GET | Referencia de comandos de la CLI |
### LaunchAgent (macOS)
La plantilla plist en `docs/` utiliza marcadores de posición `__HOME__`. Instalar con:```bash
# Generate plist with your home directory and install
sed "s|__HOME__|$HOME|g" docs/com.openclaw.security-dashboard.plist \
> ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist
# Load the service
launchctl load ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist
# Verify
curl -s http://localhost:18800/api/status | python3 -m json.tool
| CVE | Descripción | Verificación |
|---|---|---|
| CVE-2026-25253 | RCE con 1 clic mediante secuestro de WebSocket | #14: Validación de origen de WebSocket |
| CVE-2026-21636 | Bypass del modelo de permisos (escape del sandbox UDS de Node.js) | #18: Auditoría de políticas de herramientas, #19: Configuración de sandbox, #28: Versión de Node.js |
| CVE-2026-22708 | Inyección indirecta de instrucciones | #9: Inyección en SKILL.md, #10: Envenenamiento de memoria |
| CVE-2026-24763 | Inyección de comandos | #3: Patrones de shell inverso |
| CVE-2026-25157 | Inyección de comandos | #6: Ataques de pipe con curl |
| CVE-2026-24763 | Inyección de comandos en sandbox Docker | #27: Seguridad de contenedor Docker |
| CVE-2026-28363 | Bypass de safeBins mediante abreviatura de opciones largas de GNU (CVSS 9.9) | #35: Validación de safeBins |
| CVE-2026-28479 | Envenenamiento de clave de caché de sandbox SHA-1 (CVSS 8.7) | #51: Envenenamiento de caché SHA-1 |
| CVE-2026-28485 | Acceso no autenticado a /agent/act | #49: Autenticación de /agent/act |
| CVE-2026-29610 | Secuestro de comandos mediante PATH | #50: Secuestro de comandos por PATH |
| CVE-2026-28469 | Bypass entre cuentas de webhook de Google Chat (CVSS 9.8) | #52: Webhook de Google Chat |
| CVE-2026-28472 | Omisión de identidad de dispositivo en WebSocket de Gateway | #53: Identidad de dispositivo WebSocket |
| CVE-2026-32302 | Secuestro de WebSocket entre sitios en modo trusted-proxy | #54: Protección CSWSH |
| GHSA-7h7g | Exposición de credenciales de emparejamiento de dispositivos | #55: Credenciales de emparejamiento |
| GHSA-vmhq | Escalada de privilegios de operador | #56: Escalada de privilegios de operador |
Los patrones de detección de este proyecto se basan en investigaciones de seguridad publicadas:
| Fuente | Informe | Lo que usamos |
|---|---|---|
| Koi Security | ClawHavoc: 341 habilidades maliciosas | IPs de C2, publicadores maliciosos, patrones de habilidades, indicadores AMOS |
| The Hacker News | 341 habilidades maliciosas en ClawHub | Cronología de campaña, metodología de ataque |
| VirusTotal | De la automatización a la infección | Hashes de archivos, identificación de publicadores, análisis de cargas útiles |
| Snyk | De SKILL.md a acceso a shell | Patrones de inyección en SKILL.md, técnicas de envenenamiento de memoria |
| The Register | Problemas de seguridad en OpenClaw | Detalles de CVE, análisis del ecosistema |
| SecurityWeek | Secuestro del asistente de IA OpenClaw | Detalles del secuestro de WebSocket |
| Cisco Blogs | Seguridad de agentes de IA personales | Análisis de la trifecta letal |
| Tenable | Mitigación de vulnerabilidades en OpenClaw | Recomendaciones de endurecimiento |
| 1Password | De la magia al malware | Análisis de la superficie de ataque de habilidades |
| SOCRadar | Análisis de CVE-2026-25253 | Detalles técnicos de la cadena de explotación |
| SOCPrime |
Otros proyectos de código abierto para asegurar despliegues de OpenClaw:
| Herramienta | Descripción | URL |
|---|---|---|
| Cisco Skill Scanner | Análisis estático + comportamental + LLM de habilidades de agente (YARA, AST, VirusTotal) | cisco-ai-defense/skill-scanner |
| Cisco MCP Scanner | Escanea servidores MCP en busca de amenazas y hallazgos de seguridad | cisco-ai-defense/mcp-scanner |
| openclaw-secure-start | Endurecimiento previo al primer uso: enlace de gateway, políticas de herramientas, configuraciones VPS/Pi | pottertech/openclaw-secure-start |
| Clawdex | Verificador de reputación de habilidades de Koi Security (web + escaneo de habilidades instaladas) | koi.ai |
| skillvet | Escáner de seguridad para habilidades de ClawHub: malware, exfiltración, inyección de instrucciones | ClawHub |
| skill-flag | Escáner de puertas traseras y malware basado en patrones para habilidades de OpenClaw | ClawHub |
| clawdefender | Escáner de seguridad y sanitizador de entrada para agentes de IA | ClawHub |
| agentguard | Skill de monitoreo de seguridad para agentes de OpenClaw | ClawHub |
| prompt-guard | Sistema de defensa contra inyección de instrucciones para OpenClaw/Clawdbot | ClawHub |
En qué se diferencia este proyecto: openclaw-security-monitor se ejecuta fuera del agente como monitoreo independiente a nivel de host — escanea el sistema de archivos, la red, los procesos y la configuración del gateway directamente, sin depender de las herramientas del agente ni de sus límites de confianza. Esto proporciona defensa en profundidad incluso si el agente mismo está comprometido.
Despliega directamente en el directorio de habilidades del agente OpenClaw para acceso dentro del agente:```bash
git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/
chmod +x ~/.openclaw/workspace/skills//scripts/*.sh
Replace <skill-dir> with the actual folder name where the skill is installed (commonly openclaw-security-monitor or security-monitor).
El agente descubre automáticamente habilidades desde `~/.openclaw/workspace/skills/` a través del frontmatter de SKILL.md. Después de la instalación, estos comandos están disponibles en el agente:
| Comando | Descripción |
|---------|-------------|
| `/security-scan` | Ejecutar escaneo de seguridad de 41 puntos |
| `/security-remediate` | Corregir automáticamente hallazgos comunes |
| `/security-dashboard` | Panel de seguridad en CLI |
| `/security-network` | Monitor de conexiones de red |
| `/security-setup-telegram` | Configurar alertas de Telegram |
Para verificar la instalación:```bash
# Check skill is visible
openclaw skills list | grep openclaw-security-monitor
# Test scan through the agent
# In the agent, type: /security-scan
curl (para actualizaciones de IOC y verificación de WebSocket)witr para análisis de árbol de procesosopenclaw para auditoría de configuración de gatewaybrew install node@22
brew install witr
node --version # v22.x witr --version # should print version
### Instalar requisitos previos (Linux)```bash
# Node.js (via NodeSource or your package manager)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs
# witr (check https://github.com/pranshuparmar/witr for Linux install)
| Variable | Requerido | Descripción |
|---|---|---|
OPENCLAW_HOME | No | Directorio principal de OpenClaw (predeterminado: ~/.openclaw) |
OPENCLAW_TELEGRAM_TOKEN | Para alertas | Token del bot de Telegram para notificaciones de escaneo |
DASHBOARD_HOST | No | Dirección de enlace del dashboard (predeterminado: 127.0.0.1, use 0.0.0.0 para acceso LAN) |
Las actualizaciones de IOC son bienvenidas. Para agregar nuevos indicadores:
ioc/*.txt correspondiente siguiendo el formato existenteMIT
| LaunchAgents, crontabs, systemd no autorizados |
| 17 | Seguridad de registros y envenenamiento | ADVERTENCIA | Enmascaramiento deshabilitado, inyección ANSI, inyección de cabecera |
| 18 | Auditoría de plugins/extensiones | CRÍTICO | Extensiones con patrones exec, dominios maliciosos, secuestros de cwd en setup-api.js |
| 19 | Seguridad de Docker | CRÍTICO | Contenedores root, montaje de socket, modo privilegiado |
| 20 | Seguridad de autenticación y rutas | CRÍTICO | Omisión de proxy, autenticación CDP, puente del navegador, /agent/act, reproducción de SecretRef, protección de mutación de configuración, CVEs de autenticación/ámbito de June |
| 21 | Guardrails de ejecución y seguridad de aprobación | CRÍTICO | Omisión de safeBins, expansión de shell, inyección de campo, brechas de heredoc/env/applet, reproducción, CVEs de lista blanca de ejecución de June |
| 22 | Verificación de CVE de Node.js | ADVERTENCIA | CVE-2026-21636 omisión del modelo de permisos |
| 23 | Troyanos de VS Code | CRÍTICO | Extensiones falsas de VS Code ClawdBot/OpenClaw |
| 24 | Exposición a Internet | ADVERTENCIA | Vinculación de puerta de enlace no loopback |
| 25 | Seguridad del servidor MCP | CRÍTICO | Servidores MCP sin restricciones, inyección de prompt, envenenamiento de entorno, omisión de contexto de propietario/política de herramientas, redirecciones CVE-2026-53840 |
| 26 | Secuestro de PATH y resolución de comandos | CRÍTICO | GHSA-jqpq, CVE-2026-29610, CVE-2026-53865 secuestro de comandos |
| 27 | Protección SSRF | ADVERTENCIA | CVE-2026-26322, CVE-2026-27488, SSRF de medios de QQBot/Zalo/navegador, verificaciones de nombre de host CVE-2026-53859 |
| 28 | Path traversal y manejo de archivos | CRÍTICO | Truncamiento de enlace profundo, control del navegador, traversal TAR, escapes del puente FS de OpenShell |
| 29 | Protección DoS | ADVERTENCIA | CVE-2026-28478, CVE-2026-29609 agotamiento de memoria |
| 30 | Aprobación automática de ACP | ADVERTENCIA | GHSA-7jx5 omisión de metadatos no confiables |
| 31 | Inyección de anulación de entorno | ADVERTENCIA | GHSA-82g8 anulaciones de entorno de skill, anulaciones de conector/tiempo de ejecución dotenv del espacio de trabajo, CVEs de entorno de June |
| 32 | Escalada de privilegios y abuso de ámbito | CRÍTICO | Credenciales de emparejamiento, escalada de operador, autenticación compartida, dispositivo emparejado, token de nodo, abuso de ámbito de memoria activa y ACP |
| 33 | Envenenamiento de caché SHA-1 | CRÍTICO | CVE-2026-28479 ataque de colisión de caché SHA-1 |
| 34 | Omisión de webhook de Google Chat | CRÍTICO | CVE-2026-28469 inyección de webhook entre cuentas |
| 35 | Detección de gusano SANDWORM | CRÍTICO | Propagación autónoma de gusano MCP |
| 36 | Auto-descubrimiento de plugins del espacio de trabajo | CRÍTICO | GHSA-99qw carga maliciosa de .openclaw/extensions |
| 37 | Symlink traversal | CRÍTICO | CVE-2026-32013, CVE-2026-32055 escape de enlace simbólico |
| 38 | Escape de sandbox y herencia de sesión | CRÍTICO | CVE-2026-32048, CVE-2026-32051 omisión de sesión |
| 39 | RCE de entorno de shell | CRÍTICO | CVE-2026-32056, CVE-2026-27566 inyección de entorno |
| 40 | Autenticación VNC y de observador | CRÍTICO | CVE-2026-32064 observador VNC no autenticado |
| 41 | Suplantación de identidad y metadatos del dispositivo | CRÍTICO | CVE-2026-32014, CVE-2026-32042, CVE-2026-32025 |
check-18-plugin-audit.sh| Auditoría de Plugins/Extensiones |
| Guía |
check-19-docker-sec.sh | Seguridad de Docker | Guía |
check-20-auth-route-sec.sh | Seguridad de Autenticación y Rutas | Guía |
check-21-exec-guardrails.sh | Barreras de Seguridad de Ejecución y Aprobaciones | Guía |
check-22-nodejs-cve.sh | Verificación de CVE en Node.js | Guía |
check-23-vscode-trojans.sh | Troyanos de VS Code | Corrección Automática (eliminar) |
check-24-internet-expose.sh | Exposición a Internet | Corrección Automática (bind) |
check-25-mcp-security.sh | Seguridad del Servidor MCP | Corrección Automática (config) |
check-26-path-hijack.sh | Secuestro de PATH y Resolución de Comandos | Corrección Automática (eliminar) |
check-27-ssrf.sh | Protección SSRF | Guía |
check-28-path-traversal.sh | Recorrido de Directorios y Manejo de Archivos | Guía |
check-29-dos-protection.sh | Protección DoS | Guía |
check-30-acp-approval.sh | Aprobación Automática de ACP | Corrección Automática (deshabilitar) |
check-31-env-override.sh | Inyección de Sobrescritura de Variables de Entorno | Guía |
check-32-privesc-scope.sh | Escalada de Privilegios y Abuso de Ámbito | Guía |
check-33-sha1-cache.sh | Envenenamiento de Caché SHA-1 | Guía |
check-34-gchat-webhook.sh | Bypass de Webhook de Google Chat | Guía |
check-35-sandworm.sh | Detección del Gusano SANDWORM | Corrección Automática (eliminar) |
check-36-workspace-plugin.sh | Auto-descubrimiento de Plugins de Espacio de Trabajo | Guía |
check-37-symlink-traversal.sh | Recorrido de Enlaces Simbólicos | Guía |
check-38-sandbox-escape.sh | Escape de Sandbox y Herencia de Sesión | Guía |
check-39-shell-env-rce.sh | RCE en Entorno de Shell | Guía |
check-40-vnc-observer.sh | VNC y Autenticación de Observador | Guía |
check-41-device-identity-spoofing.sh | Suplantación de Identidad y Metadatos de Dispositivo | Guía |
| OpenClaw armado |
| Patrones de detección y respuesta |
| CyberInsider | Distribución de malware mediante ClickFix | Vectores de ataque específicos de macOS |
| eSecurity Planet | Cientos de habilidades maliciosas en ClawHub | Análisis de seguridad del registro |
| PointGuard AI | Análisis de ataque a la cadena de suministro | Cronología del ataque, alcance |
| SC Media | 341 habilidades maliciosas | Indicadores técnicos |
| DepthFirst | Exploit RCE de 1 clic | Investigación original de PoC para CVE-2026-25253 |
| OpenClaw Security Docs | Guía oficial de seguridad | Políticas DM, configuración de sandbox, restricciones de herramientas, mDNS, redacción de registros |
| DefectDojo | Lista de verificación de endurecimiento (edición detallada) | Permisos de archivos, aislamiento de sesiones, respuesta a incidentes, comandos de auditoría |
| Penligent AI | Manifiesto de seguridad de IA soberana | Aislamiento Docker gVisor, EASM, análisis de rutas de explotación, cumplimiento OIDC |
| Vectra AI | Cuando la automatización se convierte en puerta trasera | IoCs de host/red, detección de persistencia, patrones de robo de credenciales |
| VentureBeat | Guía CISO para el riesgo de IA agéntica | Patrones de secuestro agéntico, análisis del radio de explosión |
| Guardz | Endurecimiento de OpenClaw para MSPs | Endurecimiento orientado a MSP, procedimientos de kill switch, verificación de habilidades |
| Composio | Guía de endurecimiento Docker | Contenedores sin root, FS de solo lectura, salida restringida, eliminación de capacidades |
| AuthMind | Ataque a la cadena de suministro de IA agéntica | Seguridad de identidad, dependencias de capacidades del agente |
| BleepingComputer | Distribución de malware MoltBot | Cronología de más de 400 paquetes maliciosos, entrega de ladrones de contraseñas |
| SecurityAffairs | Más de 400 paquetes maliciosos en días | Explotación de MoltBot/OpenClaw, cronología y escala |
| TechBuzz | OpenClaw se vuelve viral a pesar de fallos | Análisis del ecosistema, compensaciones de seguridad |
| Consortium.net | Aviso de seguridad | Aviso integral para despliegues de OpenClaw/Moltbot |
| Security.com | El auge de OpenClaw | Perspectivas de expertos sobre el panorama de seguridad de OpenClaw |
| OpenSourceMalware | Habilidades de ClawdBot roban tu cripto | Divulgación original de ClawHavoc, cuentas zaycv/Ddoy233, análisis de cargas útiles |
| Bloom Security / JFrog | Las llaves de tu reino | 37 habilidades maliciosas, 3 campañas distintas, 10 cuentas de GitHub atacantes |
| Infosecurity Magazine | Habilidades maliciosas de trading de cripto | Orientación a ByBit/Polymarket/Axiom/Reddit/LinkedIn |
| OODA Loop | Habilidad maliciosa apunta a usuarios de cripto | Análisis del ataque al marketplace ClawHub |
| ThaiCERT | Aviso de más de 200 habilidades maliciosas | Aviso CERT nacional sobre distribución de malware en OpenClaw |
| Snyk | Análisis detallado de la campaña clawdhub | Cadenas de carga útil Base64, alojamiento en glot.io, cuentas zaycv/Ddoy233, NovaStealer |
| CSA AI Safety Initiative | Nota de investigación de seguridad de Moltbook y OpenClaw | Exposición de base de datos Moltbook (1,5M de tokens API), suplantación de agente, trifecta letal, evaluación de riesgo empresarial |
| Wiz Research | Hacking Moltbook: 1,5M de claves API | Exposición de Supabase de Moltbook, claves de OpenAI en texto plano, robo de credenciales de agente |
| Palo Alto Networks | Análisis de la trifecta letal | Acceso a datos privados + contenido no confiable + comunicación externa |
| CrowdStrike | Lo que los equipos de seguridad deben saber | Detección empresarial, Falcon for IT, análisis de árbol de procesos |
| OWASP GenAI | Top 10 para aplicaciones agénticas 2026 | Secuestro de objetivo del agente, mal uso de herramientas, abuso de identidad, riesgos MCP |
| ToxSec | Lista de verificación de seguridad de OpenClaw | Lista blanca de comandos, endurecimiento Docker, auditoría MCP, filtrado de salida |
| Brandefense | Agente de IA sombra no gestionado | Exposición en Shodan (más de 21 mil instancias), detección de exposición en internet |
| Aikido.dev | Extensión falsa de ClawdBot para VS Code | ScreenConnect RAT, detección de troyanos en VS Code |
| Permiso | Agentes de IA con credenciales privilegiadas | Abuso de identidad, análisis de cadena de credenciales |
| Argus Security Audit | 512 hallazgos de auditoría | CSRF, bypass de OAuth, credenciales en texto plano, exec-approvals |
| yevhen/clawdbot-security-scanner | Escáner de seguridad de 37 comprobaciones | Reutilización de tokens, bypass de Tailscale, control de navegador, alcance de sesión |
| Prompt Security | Top 10 riesgos de seguridad MCP | Envenenamiento de herramientas, rug pulls, inyección de comandos mediante MCP |
| Hudson Rock | Vidar apunta a identidad de agente (13 feb) | Primer infostealer dirigido a directorios de configuración de OpenClaw (soul.md, device.json) |
| Eye Security | Envenenamiento de registros en OpenClaw (feb 2026) | Inyección de cabecera WebSocket en registros de agente, inyección indirecta de instrucciones |
| Snyk | ToxicSkills: 36% de habilidades defectuosas (5 feb) | 3.984 habilidades escaneadas, 534 críticas, 76 cargas útiles maliciosas confirmadas |
| Bitdefender | Aviso técnico: Explotación empresarial | 14 actores maliciosos, telemetría GravityZone, IA sombra en empresas |
| SecurityScorecard | STRIKE: 135 mil instancias expuestas (9 feb) | Más de 135.000 instancias, 12.812 explotables por RCE, 1.800 con fugas de claves |
| Antiy CERT | ClawHavoc: 1.184 paquetes, 12 cuentas | Análisis expandido de campaña, patrones de envío automatizado |
| Endor Labs | AI SAST: 6 vulnerabilidades con PoC | SSRF, falta de autenticación, path traversal descubiertos mediante AI SAST |
| Adversa AI | SecureClaw: Seguridad alineada con OWASP (18 feb) | Nuevo plugin de seguridad de código abierto alineado con OWASP ASI Top 10 |
| Kaspersky | Análisis de riesgos de OpenClaw (feb 2026) | Riesgos clave de Clawdbot/Moltbot para despliegues empresariales |
| Palo Alto Networks | Próxima crisis de seguridad de IA (feb 2026) | Orientación para equipos de seguridad empresarial |
| Trend Micro | Análisis de asistentes agénticos (feb 2026) | Lo que OpenClaw revela sobre la seguridad de asistentes agénticos |
| Oasis Security | ClawJacked: Ataque de fuerza bruta a WebSocket (26 feb) | Secuestro de WebSocket localhost mediante fuerza bruta de contraseña, registro automático de dispositivo |
| Flare | Explotación generalizada por múltiples grupos (25 feb) | Múltiples grupos de amenazas atacando OpenClaw en la naturaleza |
| CVE-2026-28363 | Bypass de safeBins mediante sort --compress-prog (CVSS 9.9) | Abreviatura de opciones largas de GNU que elude la lista blanca de ejecución |
| GHSA-7jx5 | Bypass de aprobación automática de ACP (CVSS 8.2) | Metadatos no confiables que eluden la aprobación interactiva de herramientas |
| CVE-2026-28446 | RCE en extensión de voz (CVSS 9.8) | RCE sin autenticación mediante payload de audio manipulado, 42 mil instancias explotables |
| CVE-2026-28484 | RCE en hook pre-commit de Git (CVSS 9.3) | Inyección de comandos mediante nombres de archivo manipulados en archivos staged |
| CVE-2026-28458 | Bypass de autenticación CDP en Relay de Navegador (CVSS 7.5) | WebSocket /cdp no autenticado permite robo de sesión |
| CVE-2026-28462 | Path Traversal en Control de Navegador (CVSS 7.5) | Escritura arbitraria de archivos mediante /trace/stop, /download |
| CVE-2026-29609 | DoS de memoria en fetchWithGuard (CVSS 7.5) | Agotamiento de memoria mediante respuestas de gran tamaño |
| Huntress | Instaladores falsos de OpenClaw (4 mar) | GhostSocks + Vidar mediante Stealth Packer, envenenamiento de búsqueda en Bing AI |
| BleepingComputer | Bing AI promovió instaladores falsos | Envenenamiento de motores de búsqueda distribuyendo malware mediante GitHub |
| MintMCP | Todos los CVE de OpenClaw explicados | Referencia integral de CVE para equipos empresariales |
| jgamblin/OpenClawCVEs | Rastreador de CVE de OpenClaw | Repositorio comunitario de seguimiento de CVE |
| Check Point | Fallos MCP en Claude Code | RCE y exfiltración de claves API mediante archivos de proyecto MCP/hooks |
| Socket | Gusano npm SANDWORM_MODE (20 feb) | 19 paquetes npm typosquatted con malware de gusano MCP |
| Pillar Security | Puerta trasera en archivos de reglas | Unicode oculto en archivos de reglas de IA inyecta instrucciones invisibles |
| OWASP | MCP Top 10 (2026) | Envenenamiento de herramientas, cadena de suministro, inyección de comandos mediante MCP |
| CyberArk | Envenenamiento de salida MCP | Envenenamiento de esquema completo mediante nombres de funciones, valores predeterminados, campos obligatorios |
| Semgrep | Primer servidor MCP malicioso | postmark-mcp rug pull: Exfiltración de BCC tras 15 versiones limpias |
| Unit42/Palo Alto | Vectores de ataque de muestreo MCP | Robo de recursos, secuestro de conversación, invocación encubierta de herramientas |
| LayerX | RCE con 0 clics en Claude DXT | Inyección de eventos de calendario en extensiones DXT sin sandbox |
| CVE-2026-28469 | Bypass de webhook de Google Chat (CVSS 9.8) | Bypass de autorización entre cuentas mediante semántica de primera coincidencia |
| CVE-2026-32302 | CSWSH en modo trusted-proxy | Bypass de validación de origen permite sesiones WebSocket de atacante |
| GHSA-vmhq | Escalada de privilegios de operador | Cuentas operator.write acceden a endpoints de administrador |