Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
openclaw-security-monitor — Monitoreo proactivo de seguridad para implementaciones de OpenClaw. Detecta ClawHavoc, AMOS stealer, CVE-2026-25253, envenenamiento de memoria y ataques a la cadena de suministro. | Kitploit
Herramientas/GitHubGitHub/adibirzu/openclaw-security-monitor
Herramientas DefensivasEscáneres de VulnerabilidadesAnálisis ForenseSeguridad WebSeguridad de RedesAnálisis de MalwareInteligencia de AmenazasSeguridad de Cadena de SuministroDetección de Intrusiones
Aprendizaje y Educación
Respuesta a Incidentes
Análisis de Registros
GitHubadibirzu/openclaw-security-monitor

openclaw-security-monitor

Monitoreo proactivo de seguridad para implementaciones de OpenClaw. Detecta ClawHavoc, AMOS stealer, CVE-2026-25253, envenenamiento de memoria y ataques a la cadena de suministro.

Ver Repositorio
4854hace 2 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

OpenClaw Security Monitor

Monitoreo proactivo de seguridad, escaneo de amenazas y visibilidad en tiempo real para implementaciones de OpenClaw. Detecta amenazas de la campaña ClawHavoc (más de 824 habilidades maliciosas), stealer AMOS, infostealer Vidar, proxy malicioso GhostSocks, fuerza bruta WebSocket ClawJacked, ataques de carga automática de plugins de workspace, escalación de alcance de autenticación compartida, bypass de integridad/reproducción de aprobaciones, ataques a la cadena de suministro, envenenamiento de memoria, envenenamiento de registros, secuestro de relay del navegador, traversal TAR, SSRF, envenenamiento de caché SHA-1, envenenamiento de herramientas MCP, propagación del gusano SANDWORM, 170 avisos y más de 500 CVEs.

Por Qué Existe

A finales de enero de 2026, investigadores de seguridad encontraron que el 12% de todas las habilidades de ClawHub eran maliciosas — 341 de 2857 habilidades en múltiples campañas. A mediados de febrero, esto se expandió a más de 824 habilidades maliciosas con 1184 paquetes maliciosos en 12 cuentas de editores (Antiy CERT). El estudio ToxicSkills de Snyk encontró que el 36% de todas las habilidades de ClawHub contienen fallos de seguridad (3984 escaneadas).

La campaña principal, ClawHavoc, entregó el Atomic Stealer (AMOS) infostealer de macOS dirigido a billeteras de criptomonedas, credenciales SSH y contraseñas de navegador. En febrero, Hudson Rock descubrió variantes del infostealer Vidar específicamente dirigidas a las identidades de agentes de OpenClaw — robando archivos openclaw.json, device.json, soul.md y memory.md.

Mientras tanto, CVE-2026-25253 demostró que un solo enlace malicioso podía lograr ejecución remota de código completa en cualquier instancia de OpenClaw a través del secuestro de WebSocket, incluso aquellas vinculadas a localhost. El ataque (26 de febrero, Oasis Security) mostró que sitios web maliciosos pueden hacer fuerza bruta en contraseñas de WebSocket de localhost sin limitación de tasa. (CVSS 9.9) reveló un bypass crítico de safeBins mediante abreviaturas de opciones largas de GNU. En total, se han rastreado en divulgaciones del proyecto y de terceros, incluyendo SSRF, bypass de exec, bypass de aprobación automática de ACP, falsificación de webhooks, envenenamiento de registros y más. El lote del 19 al 21 de marzo (CVE-2026-32013, CVE-2026-32014, CVE-2026-32025, CVE-2026-32042, CVE-2026-32048, CVE-2026-32051, CVE-2026-32055, CVE-2026-32056, CVE-2026-32064) añadió traversal de enlaces simbólicos, escape de sandbox, RCE del entorno de shell, acceso de observador VNC no autenticado y suplantación de identidad/metadatos del dispositivo. La oleada del 16 de abril añadió (GHSA-2gvc-4f3c-2855), (GHSA-mr34-9552-qr95), (GHSA-xmxx-7p24-h892) y (GHSA-8372-7vhw-cm6q). Los paquetes del 21 al 25 de abril añadieron (GHSA-r39h-4c2p-3jxp), (GHSA-q8ff-7ffm-m3r9), (GHSA-cwj3-vqpp-pmxr), anulaciones de conector/tiempo de ejecución de dotenv, problemas de contexto de propietario/política de herramientas en MCP, escapes del puente FS de OpenShell y fortalecimiento adicional de SSRF/medios. El paquete de junio de 2026 añadió (CVE-2026-53840), (CVE-2026-53842, CVE-2026-53846, CVE-2026-53858, CVE-2026-53864), (CVE-2026-53853, CVE-2026-53855, CVE-2026-53861, CVE-2026-53866), (CVE-2026-53865) y (CVE-2026-53843, CVE-2026-53847, CVE-2026-53852). Unit 42 también documentó cinco habilidades evasivas de ClawHub de febrero a mayo de 2026, incluyendo señuelos de sitios de paste en TradingView, un dropper de README relleno de gran tamaño (), inyección de afiliados en tiempo de ejecución () y anticipación agéntica ().

ClawJacked
CVE-2026-28363
170 avisos y más de 500 CVEs
bypass de autenticación de remitente en control de sala Matrix
bypass de raíz local en medios webchat
autenticación portadora obsoleta de SecretRef en gateway
bypass de redacción en config.get
ejecución de cwd en setup-api.js
reproducción de secreto de ruta en webhook SecretRef
bypass de guardia de mutación de configuración de gateway
filtración de encabezados de redirección HTTP Streamable en MCP
influencia de comandos dotenv/env en workspace
bypasses de lista blanca de exec
secuestro de PATH de servicio
abuso de token/alcance de dispositivo revocado
omnicogg
money-radar
letssendit

Más de 135,000 instancias están expuestas en 82 países, con 12,812 explotables mediante RCE. Grandes empresas de seguridad como CrowdStrike, Bitdefender, Palo Alto Networks, Cisco y Kaspersky han emitido avisos. Meta ha prohibido OpenClaw en dispositivos corporativos.

Este proyecto proporciona monitoreo de defensa en profundidad para instalaciones autogestionadas de OpenClaw. Versión mínima segura: v2026.5.26.

Características

  • Escaneo de seguridad de 41 puntos que cubre infraestructura C2, stealers, shells inversos, exfiltración de credenciales, envenenamiento de memoria, inyección de SKILL.md, secuestro de WebSocket, fuerza bruta ClawJacked, SSRF, bypass de safeBins, aprobación automática de ACP, secuestro de PATH, inyección de anulación de env, truncamiento de enlaces profundos, envenenamiento de registros, envenenamiento de caché SHA-1, bypass de webhook de Google Chat, CSWSH, envenenamiento de herramientas MCP, detección de gusano SANDWORM, puerta trasera de archivos de reglas, secuestros de plugins de setup-api.js, carga automática de plugins de workspace, abuso de alcance de autenticación compartida, reproducción de aprobación de exec, evasión de relleno de archivos, patrones de nombres de habilidades maliciosos, políticas de DM/herramientas/sandbox, mecanismos de persistencia, auditoría de plugins, seguridad de Docker y más
  • Base de datos de IOCs con IPs C2 conocidas, dominios maliciosos, hashes de archivos, listas negras de editores y patrones de nombres de habilidades
  • Fuentes de IOC de actualización automática que obtienen la última inteligencia de amenazas desde upstream
  • Manifiesto de bundle-plugin para clawhub package publish --family bundle-plugin
  • Panel web (tema oscuro, cero dependencias) con estado en tiempo real, árboles de procesos, monitoreo de red e historial de escaneos
  • Escaneos automatizados diarios con alertas de Telegram
  • Seguimiento de ancestros de procesos mediante integración con witr

Inicio Rápido```bash

Clone into OpenClaw skills directory

git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor

cd ~/.openclaw/workspace/skills/openclaw-security-monitor

Make scripts executable

chmod +x scripts/.sh scripts/remediate/.sh

Run a 41-point scan (read-only, no system changes)

./scripts/scan.sh

Preview what remediation would do (dry-run, no changes)

./scripts/remediate.sh --dry-run

Start the web dashboard (read-only, localhost:18800)

node dashboard/server.js

Scan all installed ClawHub skills

./scripts/clawhub-scan.sh

Update IOC database (interactive, asks for confirmation)

./scripts/update-ioc.sh

root@kitploit:~
## Plugin de paquete

Este proyecto también se puede publicar como un plugin de paquete de ClawHub.```bash
# Install the bundle plugin variant
openclaw plugins install clawhub:openclaw-security-monitor-bundle

Persistencia opcional (manual, no instalado automáticamente):```bash

Install daily cron (06:00 UTC) — requires explicit user action

crontab -l | { cat; echo "0 6 * * * $(pwd)/scripts/daily-scan-cron.sh"; } | crontab -

root@kitploit:~
## Arquitectura```
openclaw-security-monitor/
  .codex-plugin/
    plugin.json          # Bundle-plugin manifest for ClawHub/OpenClaw plugin publishing
  scripts/
    scan.sh              # 41-point threat scanner (v5.5.0)
    remediate.sh         # Orchestrator: scan + per-check remediation
    remediate/
      _common.sh         # Shared helpers (log, confirm, fix_perms)
      check-01-c2-ips.sh ... check-41-device-identity-spoofing.sh  # 41 consolidated per-check scripts
      check-42-*.sh ... check-62-*.sh  # retained legacy advisory-specific helpers
    clawhub-scan.sh      # Scan all installed ClawHub skills against IOC database
    dashboard.sh         # CLI security dashboard with witr
    network-check.sh     # Network activity monitor
    daily-scan-cron.sh   # Cron wrapper + Telegram alerts
    telegram-setup.sh    # Telegram notification setup
    update-ioc.sh        # IOC database updater
  ioc/
    c2-ips.txt           # Known C2 IP addresses
    malicious-domains.txt # Payload/exfil domains
    file-hashes.txt      # Known malicious file hashes
    malicious-publishers.txt  # Blacklisted ClawHub accounts
    malicious-skill-patterns.txt  # Malicious skill naming patterns
  dashboard/
    server.js            # Node.js HTTP server (zero npm deps)
    index.html           # Single-file dark-themed SPA
  docs/
    threat-model.md      # Threat model and attack vectors
#VerificaciónSeveridadDetecta
1Infraestructura C2CRÍTICOIPs C2 conocidas en código de skill
2Firmas de malware y ofuscaciónCRÍTICOStealer AMOS, ofuscación base64, descargas binarias, evasión de relleno de archivos
3Reverse ShellsCRÍTICOReverse shells en bash/python/perl/ruby/php/lua
4Exfiltración de credencialesCRÍTICOwebhook.site, pipedream, ngrok, burpcollaborator
5Objetivos de billeteras de criptomonedasADVERTENCIAFrases semilla, claves privadas, claves de API de exchange
6Ataques Curl-PipeADVERTENCIAcurl|sh, wget|bash, ejecución remota de scripts
7Auditoría de permisos de archivos y credencialesADVERTENCIAArchivos de configuración, directorio de credenciales, permisos de sesión
8Integridad del skillADVERTENCIACambios en el hash de SKILL.md desde el último escaneo
9Inyección de prompt en IA y manipulación de instruccionesCRÍTICOInyección en SKILL.md, envenenamiento de memoria, envenenamiento de herramientas MCP, backdoor en archivo de reglas, correcciones de confianza en canal de prompt
10Configuración de puerta de enlaceCRÍTICOAutenticación deshabilitada, exposición LAN, verificación de versión
11Seguridad de WebSocketCRÍTICOCVE-2026-25253, ClawJacked, omisión de identidad de dispositivo, CSWSH
12Editores maliciososCRÍTICOSkills de cuentas ClawHub conocidas como maliciosas y patrones de nombres de skills instalados
13Fuga de credenciales y secretos en texto planoADVERTENCIAFuga de entorno, claves de API hardcodeadas, credenciales en texto plano
14Políticas de DM, herramientas y sandboxCRÍTICODM abierto, herramientas comodín, sandbox deshabilitado, omisiones de comandos de propietario comodín
15Exposición mDNS/BonjourADVERTENCIATransmisión mDNS en modo completo
16Mecanismos de persistenciaADVERTENCIA

Guía de Corrección

Endurecimiento paso a paso para cada verificación de seguridad, cubriendo tanto macOS como Linux.

Verificación 1: Infraestructura C2 — IPs C2 conocidas en código de skill

Severidad: CRÍTICO

Qué significa: Un skill contiene direcciones IP asociadas con servidores de comando y control conocidos (por ejemplo, 91.92.242.30). Esto indica fuertemente que el skill es malicioso.

Corrección:```bash

Identify the affected skill

grep -rlE "91.92.242|95.92.242|54.91.154.110" ~/.openclaw/workspace/skills/

Remove the malicious skill

openclaw skill remove

Or manually delete it

rm -rf ~/.openclaw/workspace/skills/

Verify removal

grep -rlE "91.92.242" ~/.openclaw/workspace/skills/ # should return empty

root@kitploit:~
### Verificación 2: Marcadores de AMOS Stealer / AuthTool

**Gravedad:** CRÍTICA

**Qué significa:** Una skill contiene patrones asociados con el infostealer Atomic Stealer (AMOS) de macOS, NovaStealer o el binario de ingeniería social 'AuthTool'.

**Remediación:**```bash
# Remove the malicious skill immediately
openclaw skill remove <skill-name>

# Check if AMOS was executed (macOS)
# Look for suspicious LaunchAgents
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple|com\.openclaw\.security"

# Check for unexpected login items (macOS)
osascript -e 'tell application "System Events" to get the name of every login item'

# Check browser extensions were not tampered with
ls ~/Library/Application\ Support/Google/Chrome/Default/Extensions/

# If AMOS was executed: rotate ALL credentials (SSH, AWS, crypto wallets, browser passwords)

Check 3: Reverse Shells & Backdoors

Severidad: CRÍTICO

Qué significa: Una habilidad contiene patrones de reverse shell (nc -e, /dev/tcp/, socat exec, etc.) o comandos de bypass de Gatekeeper (xattr -cr).

Remediación:```bash

Remove the skill

openclaw skill remove

Check for active reverse shells (macOS/Linux)

lsof -i -nP | grep -E "ESTABLISHED|SYN_SENT" | grep -vE ":443 |:80 |:53 "

Kill any suspicious connections

kill -9

Re-enable Gatekeeper if bypassed (macOS)

sudo spctl --master-enable sudo defaults write com.apple.LaunchServices LSQuarantine -bool true

Check for quarantine removals (macOS)

xattr -l /Applications/*.app | grep quarantine

root@kitploit:~
### Check 4: Puntos de exfiltración de credenciales

**Gravedad:** CRÍTICO

**Qué significa:** Un skill envía datos a servicios de exfiltración conocidos (webhook.site, pipedream.net, ngrok.io, etc.).

**Mitigación:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Block exfiltration domains at the host level
# macOS/Linux:
sudo sh -c 'echo "127.0.0.1 webhook.site" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 pipedream.net" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 hookbin.com" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 requestbin.com" >> /etc/hosts'

# Flush DNS cache (macOS)
sudo dscacheutil -flushcache && sudo killall -HUP mDNSResponder
# Flush DNS cache (Linux)
sudo systemd-resolve --flush-caches

Comprobación 5: Dirigido a carteras cripto

Gravedad: ADVERTENCIA

Qué significa: Una habilidad hace referencia a claves privadas de carteras cripto, frases semilla o claves API de intercambios.

Remediación:```bash

Remove the skill

openclaw skill remove

Move crypto wallets to hardware wallets (Ledger, Trezor)

Rotate exchange API keys immediately

Restrict filesystem access (macOS)

chmod 700 ~/Library/Application\ Support/Phantom chmod 700 ~/Library/Application\ Support/MetaMask

Check if wallet files were accessed recently

macOS:

mdls -name kMDItemLastUsedDate ~/Library/Application\ Support/Phantom/*

Linux:

stat -c "%x" ~/.config/phantom/*

root@kitploit:~
### Check 6: Curl-Pipe Attacks

**Severity:** ADVERTENCIA

**Qué significa:** Una habilidad utiliza patrones `curl | sh` o `wget | bash` para descargar y ejecutar scripts remotos.

**Remediación:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Review and restrict agent tool access
openclaw config set tools.deny '["exec","process"]'

# Block curl-pipe at the shell level (add to ~/.bashrc or ~/.zshrc)
# This creates an alias that warns on pipe-to-shell patterns:
alias curl='() { if [[ "$*" == *"|"*"sh"* ]] || [[ "$*" == *"|"*"bash"* ]]; then echo "BLOCKED: curl-pipe detected"; return 1; fi; command curl "$@"; }'

Verificación 7: Auditoría de permisos de archivos

Severidad: WARNING

Qué significa: Los archivos de configuración sensibles (openclaw.json, auth-profiles.json) son legibles por otros usuarios.

Remediación:```bash

Fix permissions (macOS/Linux)

chmod 600 ~/.openclaw/openclaw.json chmod 600 ~/.openclaw/agents/main/agent/auth-profiles.json chmod 600 ~/.openclaw/exec-approvals.json chmod 700 ~/.openclaw

Set default umask in shell profile (add to ~/.bashrc or ~/.zshrc)

echo 'umask 077' >> ~/.zshrc

root@kitploit:~
### Verificación 8: Hashes de Integridad de Skills

**Severidad:** ADVERTENCIA

**Qué significa:** Los archivos SKILL.md han sido modificados desde el último escaneo, lo que podría indicar manipulación o compromiso en la cadena de suministro.

**Remediación:**```bash
# Review what changed
diff ~/.openclaw/logs/skill-hashes.sha256.prev ~/.openclaw/logs/skill-hashes.sha256

# For each changed skill, inspect the diff
cd ~/.openclaw/workspace/skills/<skill-name>
git diff HEAD~1 SKILL.md   # If under version control

# If change is unexpected, reinstall from ClawHub
openclaw skill remove <skill-name>
openclaw skill install <skill-name>

# Enable skill pinning (if supported)
openclaw config set skills.autoUpdate false

Comprobación 9: Inyección de Shell en SKILL.md

Gravedad: ADVERTENCIA

Qué significa: Un archivo SKILL.md contiene instrucciones de instalación sospechosas que intentan que el usuario o agente ejecute comandos de shell (Snyk CVE-2026-22708).

Mitigación:```bash

Review the suspicious SKILL.md

cat ~/.openclaw/workspace/skills//SKILL.md | grep -iE "terminal|curl|wget|install|download"

Remove the skill if instructions are clearly malicious

openclaw skill remove

Never run commands from SKILL.md Prerequisites without reviewing them first

Configure agent to not auto-execute installation commands

openclaw config set tools.deny '["exec"]'

root@kitploit:~
### Verificación 10: Envenenamiento de Memoria

**Gravedad:** CRÍTICA

**Qué significa:** SOUL.md, MEMORY.md o IDENTITY.md contienen patrones de anulación de instrucciones (por ejemplo, lenguaje de reinicio de rol que intenta redefinir el comportamiento del agente).

**Remediación:**```bash
# Review poisoned files
cat ~/.openclaw/workspace/SOUL.md
cat ~/.openclaw/workspace/MEMORY.md
cat ~/.openclaw/workspace/IDENTITY.md

# Remove injected content manually (edit the file, remove injected lines)
# Or restore from backup:
git checkout HEAD -- ~/.openclaw/workspace/SOUL.md

# Protect memory files from modification
chmod 444 ~/.openclaw/workspace/SOUL.md
chmod 444 ~/.openclaw/workspace/MEMORY.md
chmod 444 ~/.openclaw/workspace/IDENTITY.md

# Investigate which skill wrote to memory
grep -rl "SOUL\.md\|MEMORY\.md" ~/.openclaw/workspace/skills/

Check 11: Ofuscación Base64

Gravedad: ADVERTENCIA

Qué significa: Una habilidad utiliza codificación/descodificación base64, una técnica común para ocultar cargas maliciosas (como se vio en la campaña ClawHavoc a través de glot.io).

Remediación:```bash

Review the base64 content

grep -rn "base64" ~/.openclaw/workspace/skills//

Decode and inspect the payload

echo "" | base64 -d

Remove if malicious

openclaw skill remove

Monitor for base64 activity in agent logs

grep -i "base64" ~/.openclaw/logs/*.log

root@kitploit:~
### Check 12: Descargas de Binarios Externos

**Gravedad:** ADVERTENCIA

**Lo que significa:** Una habilidad hace referencia a binarios descargables (.exe, .dmg, .pkg, .zip con contraseña) o URLs de descarga maliciosas conocidas.

**Remediación:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Check Downloads folder for suspicious binaries (macOS)
ls -la ~/Downloads/*.{exe,dmg,pkg,zip,msi} 2>/dev/null

# Verify Gatekeeper is active (macOS)
spctl --status  # should say "assessments enabled"

# Check if any unsigned apps were installed (macOS)
sudo find /Applications -name "*.app" -exec codesign -v {} \; 2>&1 | grep "invalid"

# Linux: check /tmp and /var/tmp for suspicious downloads
find /tmp /var/tmp -name "*.sh" -o -name "*.elf" -o -name "*.bin" -mtime -7 2>/dev/null

Verificación 13: Configuración de seguridad de la puerta de enlace

Gravedad: CRÍTICA

Qué significa: La puerta de enlace de OpenClaw está vinculada a la LAN (accesible desde la red) o tiene la autenticación deshabilitada.

Solución:```bash

Bind gateway to localhost only

openclaw config set gateway.bind localhost

Enable authentication

openclaw config set gateway.auth.mode token

Or use OIDC (enterprise)

openclaw config set gateway.auth.mode oidc

Verify configuration

openclaw config get gateway.bind openclaw config get gateway.auth.mode

Check what's actually listening

lsof -i :18789 -nP # Should show 127.0.0.1, not 0.0.0.0

Update to latest version to patch CVE-2026-25253

openclaw update

root@kitploit:~
### Check 14: Seguridad de WebSocket (CVE-2026-25253)

**Severidad:** CRÍTICO

**Qué significa:** El gateway WebSocket acepta conexiones desde orígenes arbitrarios, permitiendo una RCE de un clic a través de una página web maliciosa.

**Remediación:**```bash
# Update OpenClaw to latest version (patch included in 2026.2.3+)
openclaw update

# Verify the fix
curl -s -o /dev/null -w "%{http_code}" \
  -H "Connection: Upgrade" -H "Upgrade: websocket" \
  -H "Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==" \
  -H "Sec-WebSocket-Version: 13" \
  -H "Origin: http://evil.attacker.com" \
  http://127.0.0.1:18789/
# Should return 403 or 401, NOT 101

# If update is not available, restrict gateway to localhost
openclaw config set gateway.bind localhost

# Add firewall rule (macOS)
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --add /usr/local/bin/node
# Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 18789 -s 127.0.0.1 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 18789 -j DROP

Verificación 15: Detección de editor malicioso

Gravedad: CRÍTICA

Qué significa: Una habilidad instalada hace referencia a un editor malicioso conocido de ClawHub (hightower6eu, zaycv, Ddoy233, etc.).

Remediación:```bash

Remove all skills from the malicious publisher

openclaw skill remove

Check for other skills from the same publisher

grep -rl "" ~/.openclaw/workspace/skills/

Review recently installed skills

ls -lt ~/.openclaw/workspace/skills/ | head -20

Only install skills from verified publishers

Check skill reputation before installing:

https://www.koi.ai (Clawdex reputation checker)

root@kitploit:~
### Verificación 16: Fuga de entorno sensible

**Severidad:** ADVERTENCIA / CRÍTICO (si se encuentran claves API codificadas de forma fija)

**Qué significa:** Una skill lee archivos sensibles (.env, .ssh, .aws/credentials) o contiene claves API codificadas de forma fija o tokens de Moltbook.

**Remediación:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Rotate exposed credentials immediately
# OpenAI:
# Go to https://platform.openai.com/api-keys and regenerate
# Anthropic:
# Go to https://console.anthropic.com/settings/keys and regenerate

# Move secrets to a secrets manager instead of .env files
# macOS: Use Keychain Access
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w "<new-key>"

# Linux: Use pass or secret-tool
secret-tool store --label="OPENAI_API_KEY" service openai key api

# Restrict skill filesystem access
openclaw config set sandbox.mode all

Verificación 17: Auditoría de la Política de DM

Severidad: ADVERTENCIA

Qué significa: Un canal de mensajería tiene dmPolicy=open, permitiendo que cualquiera envíe mensajes a tu agente — habilitando ingeniería social e inyección de prompts desde fuentes no confiables.

Remediación:```bash

Set DM policy to restricted for each channel

openclaw config set channels.whatsapp.dmPolicy restricted openclaw config set channels.telegram.dmPolicy restricted openclaw config set channels.discord.dmPolicy restricted

Set explicit allowFrom list

openclaw config set channels.telegram.allowFrom '["your-user-id"]'

Disable unused channels entirely

openclaw config set channels.signal.enabled false

root@kitploit:~
### Chequeo 18: Política de Herramientas / Auditoría de Herramientas Elevadas

**Severidad:** CRÍTICO

**Qué significa:** Las herramientas elevadas están habilitadas con acceso comodín, o la lista de denegación de herramientas está vacía, lo que permite al agente ejecutar comandos arbitrarios.

**Remediación:**```bash
# Restrict elevated tools to specific principals
openclaw config set tools.elevated.allowFrom '["your-user-id"]'

# Add dangerous tools to the deny list
openclaw config set tools.deny '["exec","process","browser","filesystem-write"]'

# Require approval for elevated actions
openclaw config set tools.elevated.requireApproval true

# Review current tool permissions
openclaw config get tools

Check 19: Configuración de Sandbox

Severidad: ADVERTENCIA

Qué significa: El sandboxing está deshabilitado, lo que permite que las habilidades accedan al sistema de archivos completo y a la red sin restricciones.

Remediación:```bash

Enable sandboxing

openclaw config set sandbox.mode all

Restrict workspace access to read-only where possible

openclaw config set sandbox.workspaceAccess ro

For Docker deployments (recommended for production):

Use gVisor runtime for stronger isolation

docker run --runtime=runsc --read-only
-v ~/.openclaw:/home/openclaw/.openclaw:ro
openclaw/gateway

root@kitploit:~
### Check 20: Exposición de mDNS/Bonjour

**Severidad:** ADVERTENCIA

**Qué significa:** mDNS está transmitiendo en modo 'completo', anunciando la presencia, rutas y puerto SSH de la puerta de enlace a la red local.

**Remediación:**```bash
# Disable mDNS broadcasting
openclaw config set discovery.mdns.mode off

# Or set to minimal (name only, no paths)
openclaw config set discovery.mdns.mode minimal

# Verify mDNS is not broadcasting (macOS)
dns-sd -B _openclaw._tcp local
# Should return no results

# Disable Bonjour for the gateway specifically (macOS)
sudo defaults write /Library/Preferences/com.apple.mDNSResponder.plist NoMulticastAdvertisements -bool YES

Verificación 21: Permisos de Sesión y Credenciales

Severidad: ADVERTENCIA

Qué significa: Los directorios de credenciales, los archivos de sesión o el directorio home de OpenClaw tienen permisos demasiado permisivos.

Remediación:```bash

Fix all permissions at once

chmod 700 ~/.openclaw chmod 700 ~/.openclaw/credentials 2>/dev/null chmod 700 ~/.openclaw/agents//sessions 2>/dev/null find ~/.openclaw/credentials -type f -name ".json" -exec chmod 600 {} ; 2>/dev/null find ~/.openclaw -name "auth-profiles.json" -exec chmod 600 {} ;

Verify

ls -la ~/.openclaw/ ls -la ~/.openclaw/credentials/

root@kitploit:~
### Comprobación 22: Mecanismos de Persistencia

**Gravedad:** ADVERTENCIA

**Qué significa:** Hay LaunchAgents, entradas de cron o servicios systemd que hacen referencia a OpenClaw y que no son el monitor de seguridad conocido.

**Remediación:**```bash
# macOS: Review LaunchAgents
ls -la ~/Library/LaunchAgents/ | grep -iE "openclaw|clawdbot|moltbot"
# Remove unauthorized agents:
launchctl unload ~/Library/LaunchAgents/<suspicious-plist>
rm ~/Library/LaunchAgents/<suspicious-plist>

# Check system-level LaunchDaemons (requires root)
sudo ls /Library/LaunchDaemons/ | grep -iE "openclaw|clawdbot"

# Linux: Review systemd services
systemctl --user list-units --type=service | grep -iE "openclaw|clawdbot"
# Disable unauthorized services:
systemctl --user disable --now <service-name>

# Review crontab
crontab -l | grep -iE "openclaw|clawdbot|moltbot"
# Edit and remove suspicious entries:
crontab -e

Verificación 23: Seguridad de Plugins/Extensiones

Severidad: CRÍTICO

Qué significa: Una extensión instalada contiene patrones de ejecución de código (eval(), exec(), child_process) o referencias a dominios maliciosos conocidos.

Remediación:```bash

List installed extensions

ls ~/.openclaw/extensions/

Review suspicious extension code

grep -rn "eval|exec|child_process|fetch(" ~/.openclaw/extensions//

Remove the extension

rm -rf ~/.openclaw/extensions/

Disable extension loading if not needed

openclaw config set extensions.enabled false

Only install extensions from verified sources

root@kitploit:~
### Verificación 24: Auditoría de Redacción de Registros

**Severidad:** WARNING

**Qué significa:** La redacción de registros está deshabilitada (los datos sensibles, como claves API y contraseñas, pueden aparecer en texto plano en los registros), o los directorios de registros son legibles por cualquier usuario.

**Remediación:**```bash
# Enable log redaction
openclaw config set logging.redactSensitive true

# Fix log directory permissions
chmod 700 ~/.openclaw/logs
chmod 700 /tmp/openclaw 2>/dev/null

# Verify logs don't contain sensitive data
grep -iE "sk-[a-zA-Z0-9]{10}|password|token.*=" ~/.openclaw/logs/*.log

# Set up log rotation (macOS - newsyslog)
sudo sh -c 'echo "$HOME/.openclaw/logs/*.log 640 7 1000 * J" >> /etc/newsyslog.conf'
# Linux - logrotate
cat > /etc/logrotate.d/openclaw << 'LOGROTATE'
/home/*/.openclaw/logs/*.log {
    weekly
    rotate 4
    compress
    missingok
    notifempty
    create 0600 root root
}
LOGROTATE

Check 25: Bypass de confianza de localhost en proxy inverso

Severity: CRÍTICO

Qué significa: La puerta de enlace está vinculada a la LAN sin tener configurado trustedProxies, o dangerouslyDisableDeviceAuth está habilitado. Atacantes externos pueden eludir la autenticación apareciendo como localhost a través de un proxy inverso (el 28% de las instancias expuestas presentaban esta falla según Penligent).

Mitigación:```bash

Configure trusted proxies

openclaw config set gateway.trustedProxies '["192.168.1.1"]'

Never disable device auth

openclaw config set gateway.dangerouslyDisableDeviceAuth false

If using Nginx, ensure X-Forwarded-For is properly set

In nginx.conf:

proxy_set_header X-Real-IP $remote_addr;

proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;

Verify

openclaw config get gateway.trustedProxies

root@kitploit:~
### Comprobación 26: Configuración de Exec-Approvals

**Gravedad:** CRÍTICA

**Qué significa:** El archivo `exec-approvals.json` permite la ejecución remota de comandos sin confirmación. La cadena de explotación CVE-2026-25253 utilizó `exec.approvals.set` para desactivar las indicaciones de confirmación.

**Remediación:**```bash
# Set exec approvals to deny for non-owner nodes
# Edit ~/.openclaw/exec-approvals.json manually:
# Set "security": "deny" for all non-owner nodes
# Set "ask": "always"

# Fix permissions
chmod 600 ~/.openclaw/exec-approvals.json

# Verify
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool

Comprobación 27: Seguridad de Contenedores Docker

Severidad: CRÍTICO

Qué significa: Los contenedores Docker de OpenClaw se están ejecutando como root, con el socket de Docker montado, o en modo privilegiado. CVE-2026-24763 fue una inyección de comandos en el sandbox de Docker.

Remediación:```bash

Run OpenClaw container with hardened settings

docker run -d
--name openclaw
--user 1000:1000
--cap-drop ALL
--no-new-privileges
--read-only
--tmpfs /tmp:noexec,nosuid,size=100m
--memory 512m
--cpus 1.0
--pids-limit 100
-v ~/.openclaw:/home/openclaw/.openclaw:rw
openclaw/gateway

NEVER mount Docker socket

BAD: -v /var/run/docker.sock:/var/run/docker.sock

Use gVisor for stronger isolation

docker run --runtime=runsc ...

root@kitploit:~
### Verificación 28: Node.js Version / CVE-2026-21636

**Gravedad:** ADVERTENCIA

**Qué significa:** La versión de Node.js es inferior a 22.12.0 y es vulnerable a CVE-2026-21636 (evasión del modelo de permisos mediante sockets de dominio Unix), lo que permite el escape del sandbox.

**Remediación:**```bash
# macOS
brew install node@22
# Or update existing
brew upgrade node

# Linux (NodeSource)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs

# Verify
node --version  # Should be >= v22.12.0

Comprobación 29: Detección de credenciales en texto plano

Gravedad: ADVERTENCIA

Qué significa: Los archivos de configuración o de credenciales de OpenClaw contienen claves API en texto plano (OpenAI sk-, AWS AKIA, GitHub ghp_, Slack xoxb-). El directorio ~/.openclaw es un objetivo estándar para los infostealers.

Remediación:```bash

macOS: Move secrets to Keychain

security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w ""

Linux: Use pass or secret-tool

pass insert openai/api-key

Or

secret-tool store --label="OPENAI_API_KEY" service openai key api

Use environment variables instead of config files

export OPENAI_API_KEY=$(security find-generic-password -s "OPENAI_API_KEY" -w)

Set up detect-secrets baseline

pip install detect-secrets detect-secrets scan ~/.openclaw/ > .secrets.baseline

root@kitploit:~
### Check 30: Detección de extensión de VS Code troyanizada

**Severidad:** CRÍTICO

**Qué significa:** Se han descubierto extensiones falsas de VS Code "ClawdBot Agent" que instalan ScreenConnect RAT y troyanos de acceso remoto. OpenClaw NO tiene una extensión oficial de VS Code.

**Remediación:**```bash
# Remove any clawdbot/openclaw VS Code extensions immediately
rm -rf ~/.vscode/extensions/*clawdbot*
rm -rf ~/.vscode/extensions/*openclaw*
rm -rf ~/.vscode/extensions/*moltbot*

# Check for ScreenConnect/ConnectWise artifacts
# macOS:
find /Applications -name "*ScreenConnect*" -o -name "*ConnectWise*"
# Linux:
find /opt -name "*screenconnect*" -o -name "*connectwise*"

# Scan for persistence left by the trojan
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple"

Comprobación 31: Detección de exposición a Internet

Gravedad: ADVERTENCIA

Qué significa: La puerta de enlace está escuchando en interfaces no loopback, lo que potencialmente la expone a Internet. Se encontraron más de 21,000 instancias de OpenClaw en Shodan sin autenticación.

Mitigación:```bash

Bind to localhost only

openclaw config set gateway.bind localhost

Verify

lsof -i :18789 -nP | grep LISTEN

Should show 127.0.0.1:18789, NOT *:18789 or 0.0.0.0:18789

Add firewall rules (macOS pf)

echo "block in on ! lo0 proto tcp to any port 18789" | sudo pfctl -ef -

Linux (iptables)

sudo iptables -A INPUT -p tcp --dport 18789 ! -s 127.0.0.1 -j DROP

Change default port (reduce scan surface)

openclaw config set gateway.port 28789

root@kitploit:~
### Verificación 32: Seguridad del servidor MCP

**Gravedad:** CRÍTICA

**Qué significa:** Los servidores MCP están configurados con acceso sin restricciones (`enableAllProjectMcpServers=true`) o contienen patrones de inyección de prompt en las descripciones de herramientas, lo que permite el envenenamiento de herramientas y ataques de tipo 'rug-pull'.

**Remediación:**```bash
# Use explicit MCP server allowlist
openclaw config set mcp.enableAllProjectMcpServers false

# Review each MCP server's tool descriptions
cat ~/.openclaw/mcp.json | python3 -m json.tool

# Pin MCP server versions (prevent rug pulls)
# In mcp.json, use specific versions, not "latest"

# Run MCP servers in separate containers
# Use Cisco MCP Scanner for analysis:
# https://github.com/cisco-ai-defense/mcp-scanner

# Audit MCP server network access
# Check which external endpoints each server contacts
lsof -i -nP | grep -E "node|mcp" | grep ESTABLISHED

Check 33: Ataque de Fuerza Bruta por WebSocket ClawJacked (Oasis Security)

Severidad: CRÍTICO

Qué significa: El WebSocket de localhost de OpenClaw acepta conexiones sin limitación de velocidad, permitiendo ataques de fuerza bruta sobre la contraseña de autenticación desde cualquier proceso local o sitio web malicioso.

Remediación:```bash

Update to v2026.2.25+ which adds rate limiting

openclaw update

Verify version

openclaw --version # Should be 2026.2.25 or later

Enable strong authentication

openclaw config set gateway.auth.mode token openclaw config set gateway.auth.tokenLength 64

Monitor for brute-force attempts

grep "auth.fail" ~/.openclaw/logs/.log | tail -20

root@kitploit:~
### Comprobación 34: Protección SSRF (CVE-2026-26322, CVE-2026-27488)

**Gravedad:** ADVERTENCIA

**Significado:** El endpoint de la herramienta de puerta de enlace o el manejador de webhook cron es vulnerable a la falsificación de solicitudes del lado del servidor, permitiendo a los atacantes acceder a servicios internos.

**Remediación:**```bash
# Update to v2026.2.10+ for SSRF patches
openclaw update

# Restrict outbound network access
openclaw config set network.allowedHosts '["api.anthropic.com","github.com"]'

# Block metadata endpoints (cloud environments)
sudo iptables -A OUTPUT -d 169.254.169.254 -j DROP  # AWS/GCP metadata

Check 35: safeBins Bypass (CVE-2026-28363, CVSS 9.9)

Severidad: CRÍTICA

Qué significa: La lista blanca de ejecución safeBins puede ser omitida usando abreviaturas de opciones largas de GNU (por ejemplo, sort --compress-prog=sh ejecuta comandos arbitrarios).

Remediación:```bash

Update to v2026.2.13+ which fixes the bypass

openclaw update

Review exec-approvals for overly permissive entries

cat ~/.openclaw/exec-approvals.json | python3 -m json.tool

Use full path binaries in allowlists instead of names

Bad: "sort" -> allows sort --compress-prog=sh

Good: "/usr/bin/sort" with argument restrictions

root@kitploit:~
### Verificación 36: Bypass de aprobación automática de ACP (GHSA-7jx5)

**Gravedad:** WARNING

**Qué significa:** Los metadatos no confiables de SKILL.md pueden eludir los indicadores de aprobación interactiva de herramientas, permitiendo que las habilidades ejecuten herramientas sin el consentimiento del usuario.

**Remediación:**```bash
# Update to v2026.2.12+ for the fix
openclaw update

# Disable auto-approval of ACP permissions
openclaw config set acp.autoApprove false

# Review which skills have ACP permissions
grep -rl "acp" ~/.openclaw/workspace/skills/*/SKILL.md

Check 37: Secuestro de PATH (GHSA-jqpq-mgvm-f9r6)

Severidad: CRÍTICA

Qué significa: Los directorios escribibles en el PATH antes que los directorios del sistema permiten a atacantes colocar binarios maliciosos que interceptan las llamadas exec de OpenClaw.

Mitigación:```bash

Check for writable dirs before system dirs

echo $PATH | tr ':' '\n' | while read d; do [ -w "$d" ] && echo "WRITABLE: $d"; done

Remove writable dirs from PATH (add to ~/.zshrc)

export PATH="/usr/local/bin:/usr/bin:/bin:/usr/sbin:/sbin"

Fix directory permissions

chmod 755 /usr/local/bin chmod 755 ~/.local/bin

root@kitploit:~
### Check 38: Skill Env Override Injection (GHSA-82g8-464f-2mv7)

**Severidad:** ADVERTENCIA

**Qué significa:** Las sobreescrituras de variables de entorno de Skill pueden redirigir el tráfico de OpenClaw a hosts controlados por atacantes.

**Remediación:**```bash
# Update to v2026.2.12+ for the fix
openclaw update

# Audit skill env overrides
grep -rn "env:" ~/.openclaw/workspace/skills/*/SKILL.md

# Remove skills with suspicious env overrides
openclaw skill remove <skill-name>

Check 39: macOS Deep Link Truncation (CVE-2026-26320)

Severidad: ADVERTENCIA

Significado: El límite de vista previa de 240 caracteres de macOS para enlaces profundos oculta partes de la carga maliciosa al usuario.

Remediación:```bash

Update to v2026.2.10+ for the fix

openclaw update

Disable deep link handling if not needed

defaults write com.openclaw.gateway LSApplicationQueriesSchemes -array

Always inspect full URLs before clicking deep links

root@kitploit:~
### Verificación 40: Log Poisoning / WebSocket Header Injection

**Severidad:** ADVERTENCIA

**Qué significa:** Los encabezados WebSocket Origin/User-Agent pueden inyectar contenido malicioso en los registros del agente, permitiendo una inyección indirecta de prompt cuando el agente revisa los registros.

**Remediación:**```bash
# Update to latest version (includes log sanitization)
openclaw update

# Enable log redaction
openclaw config set logging.redactSensitive true

# Sanitize existing logs
sed -i.bak 's/\x1b\[[0-9;]*m//g' ~/.openclaw/logs/*.log

# Restrict log file permissions
chmod 600 ~/.openclaw/logs/*.log

Check 41: Acceso no autenticado a CDP de Browser Relay (CVE-2026-28458)

Severidad: CRÍTICA

Qué significa: El endpoint /cdp WebSocket para el control del navegador acepta conexiones sin autenticación, permitiendo el robo de sesión.

Remediación:```bash

Update to v2026.2.12+ for the fix

openclaw update

Disable browser relay if not needed

openclaw config set browser.relay.enabled false

Check for active CDP connections

lsof -i -nP | grep -E "cdp|devtools"

root@kitploit:~
### Check 42: Path Traversal en el Control del Navegador (CVE-2026-28462)

**Gravedad:** CRÍTICO

**Qué significa:** El Path Traversal en la API de rastreo/descarga de Browser Control permite escrituras arbitrarias de archivos fuera del directorio previsto.

**Remediación:**```bash
# Update to v2026.2.12+ for the fix
openclaw update

# Check for suspicious files written by browser control
find /tmp -name "*.trace" -newer /tmp -mtime -1 2>/dev/null

Check 43: Shell Expansion Bypass (CVE-2026-28463)

Severidad: CRÍTICA

Qué significa: Las aprobaciones de ejecución validan los comandos antes de la expansión del shell pero se ejecutan después de la expansión, permitiendo que la inyección de glob/variables evite las listas permitidas.

Remediación:```bash

Update to v2026.2.14+ for the fix

openclaw update

Use strict exec approval patterns (no wildcards)

Review exec-approvals.json for entries containing * or $

grep -E '[*$]' ~/.openclaw/exec-approvals.json

root@kitploit:~
### Check 44: Approval Field Injection (CVE-2026-28466)

**Severidad:** CRÍTICO

**Qué significa:** Los campos no sanitizados en los avisos de aprobación pueden inyectar contenido que engañe a los usuarios para que aprueben acciones maliciosas.

**Remediación:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

# Always carefully read approval prompts before accepting
# Enable verbose approval mode
openclaw config set approvals.verbose true

Check 45: Bypass de autenticación del puente del navegador sandbox (CVE-2026-28468)

Gravedad: ADVERTENCIA

Lo que significa: El servidor del puente del navegador sandbox acepta solicitudes sin autenticación de puerta de enlace.

Remediación:```bash

Update to v2026.2.14+ for the fix

openclaw update

Disable sandbox browser bridge if not needed

openclaw config set sandbox.browser.bridge false

root@kitploit:~
### Comprobación 46: DoS de Webhook (CVE-2026-28478)

**Gravedad:** ADVERTENCIA

**Qué significa:** Los manejadores de webhook almacenan en búfer los cuerpos de las solicitudes sin límites de bytes/tiempo, lo que permite el agotamiento de la memoria mediante solicitudes sobredimensionadas o lentas.

**Remediación:**```bash
# Update to v2026.2.13+ for the fix
openclaw update

# Add reverse proxy with body size limits (nginx)
# client_max_body_size 1m;

Verificación 47: Recorrido de Ruta en Archivos TAR (CVE-2026-28453)

Severidad: CRÍTICA

Qué significa: La extracción de archivos TAR no valida las rutas, permitiendo el recorrido ../../ para escribir archivos fuera de los directorios previstos.

Remediación:```bash

Update to v2026.2.14+ for the fix

openclaw update

Check for files written outside expected directories

find ~/.openclaw -name ".tar" -o -name ".tgz" -mtime -7 2>/dev/null

root@kitploit:~
### Check 48: fetchWithGuard Memory DoS (CVE-2026-29609)

**Severidad:** ADVERTENCIA

**Qué significa:** fetchWithGuard asigna cargas de respuesta completas en la memoria antes de aplicar maxBytes, causando agotamiento de la memoria.

**Remediación:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

Check 49: /agent/act Auth Bypass (CVE-2026-28485)

Severidad: CRÍTICO

Qué significa: El endpoint HTTP /agent/act para el control del navegador carece de autenticación, lo que permite que cualquier proceso local active acciones en el navegador.

Remediación:```bash

Update to v2026.2.12+ for the fix

openclaw update

Disable browser extension if not needed

openclaw config set browser.extension.enabled false

Check for unauthorized access attempts

grep "agent/act" ~/.openclaw/logs/*.log

root@kitploit:~
### Verificación 50: Secuestro de comandos mediante PATH (CVE-2026-29610)

**Gravedad:** CRÍTICA

**Qué significa:** OpenClaw resuelve comandos contra el PATH sin fijar rutas absolutas, permitiendo que binarios plantados intercepten llamadas exec.

**Remediación:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

# Remove writable directories before system dirs in PATH
# See Check 37 for detailed PATH hardening steps

Verificación 51: Envenenamiento de caché SHA-1 (CVE-2026-28479, CVSS 8.7)

Gravedad: CRÍTICA

Qué significa: SHA-1 se utiliza para claves de caché de sandbox. Los ataques de colisión pueden entregar el estado en caché de un sandbox a otro sandbox.

Mitigación:```bash

Update to v2026.2.15+ for the fix

openclaw update

Disable sandbox caching until upgraded

openclaw config set sandbox.cache.enabled false

root@kitploit:~
### Check 52: Google Chat Webhook Bypass (CVE-2026-28469, CVSS 9.8)

**Severidad:** CRÍTICO

**Qué significa:** El manejador de webhooks de Google Chat utiliza semántica de primera coincidencia, lo que permite a atacantes entre cuentas registrar rutas coincidentes e interceptar/inyectar mensajes.

**Mitigación:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

# Disable Google Chat integration if not actively used
openclaw config set integrations.googlechat.enabled false

# Audit webhook paths for duplicates
openclaw config get integrations.googlechat

Check 53: Omisión de Identidad de Dispositivo en WebSocket de Gateway (CVE-2026-28472)

Severidad: CRÍTICO

Qué significa: El handshake WebSocket de Gateway omite las verificaciones de identidad del dispositivo, otorgando acceso de operador sin verificación del dispositivo.

Remediación:```bash

Update to v2026.3.11+ for the fix

openclaw update

Restrict gateway to localhost until upgraded

openclaw config set gateway.bind localhost

Audit connected devices

openclaw device list

root@kitploit:~
### Verificación 54: Secuestro de WebSocket entre sitios (CVE-2026-32302)

**Gravedad:** CRÍTICA

**Qué significa:** La omisión de validación de origen en modo proxy de confianza permite que páginas de origen atacante establezcan sesiones WebSocket de operador privilegiadas.

**Remediación:**```bash
# Update to v2026.3.11+ for the fix
openclaw update

# Disable trusted-proxy mode if not required
openclaw config set gateway.trustedProxy false

# Verify origin validation is active
curl -s -o /dev/null -w "%{http_code}" \
  -H "Origin: http://evil.attacker.com" \
  -H "Connection: Upgrade" -H "Upgrade: websocket" \
  http://127.0.0.1:18789/
# Should return 403, NOT 101

Check 55: Exposición de credenciales de emparejamiento de dispositivos (GHSA-7h7g)

Severidad: ADVERTENCIA

Qué significa: Los códigos de configuración de emparejamiento de dispositivos exponen credenciales de puerta de enlace de larga duración en lugar de tokens de arranque de corta duración.

Remediación:```bash

Update to v2026.3.12+ for the fix

openclaw update

Rotate device credentials after upgrading

openclaw device rotate-credentials

Review paired devices

openclaw device list

Revoke any suspicious device pairings

openclaw device revoke

root@kitploit:~
### Check 56: Escalada de Privilegios del Operador (GHSA-vmhq)

**Gravedad:** CRÍTICA

**Qué significa:** Las cuentas con permisos operator.write pueden acceder a endpoints solo para administradores para crear/eliminar perfiles de navegador.

**Mitigación:**```bash
# Update to v2026.3.12+ for the fix
openclaw update

# Audit operator accounts
openclaw users list --role operator

# Remove unnecessary write permissions
openclaw users update <user> --role operator.read

Check 57: Envenenamiento de Herramientas del Servidor MCP (OWASP MCP03/MCP06)

Severidad: CRÍTICO

Qué significa: Las configuraciones del servidor MCP contienen caracteres Unicode ocultos, patrones de inyección de prompts o directivas de CCO/reenvío utilizadas para ataques de envenenamiento de herramientas.

Remediación:```bash

Inspect MCP server configs for hidden content

cat -v ~/.openclaw/mcp-servers/*.json # -v shows invisible chars

Remove or quarantine suspicious configs

mv ~/.openclaw/mcp-servers/suspicious.json{,.quarantined}

Use Cisco MCP Scanner for deeper analysis

https://github.com/cisco-ai-defense/mcp-scanner

Pin MCP server versions to prevent rug-pull updates

Review tool descriptions after every MCP server update

root@kitploit:~
### Verificación 58: SANDWORM_MODE MCP Worm Detection

**Severidad:** CRÍTICO

**Lo que significa:** Su sistema contiene artefactos del gusano npm SANDWORM_MODE: 19 paquetes con typosquatting que inyectan servidores MCP maliciosos en configuraciones de herramientas de IA y roban credenciales.

**Remediación:**```bash
# Remove rogue MCP entries from config files
# Check: ~/.claude.json, ~/.cursor/mcp.json, ~/.continue/config.json, ~/.windsurf/mcp.json

# Uninstall malicious npm packages
npm uninstall -g @anthropic/sdk-extra claude-code-utils claude-mcp-helper

# CRITICAL: Rotate ALL credentials
# - SSH keys: ssh-keygen (regenerate and update authorized_keys)
# - AWS keys: aws iam create-access-key / delete-access-key
# - npm tokens: npm token revoke / npm token create
# - LLM API keys: regenerate on each provider dashboard

# Audit git repos for unauthorized commits
git log --since="2 weeks ago" --oneline

# Check for unauthorized SSH keys
cat ~/.ssh/authorized_keys

Check 59: Backdoor en Archivo de Reglas / Inyección Unicode Oculta

Gravedad: CRÍTICA

Qué significa: Los archivos de reglas de agentes de IA (.cursorrules, CLAUDE.md, etc.) contienen caracteres Unicode ocultos (espacios de ancho cero, BiDi overrides) que inyectan instrucciones maliciosas invisibles.

Remediación:```bash

Check for hidden Unicode in rules files

cat -v .cursorrules CLAUDE.md .clawrules 2>/dev/null | grep -P '[\x00-\x08\x0B\x0C\x0E-\x1F]'

Strip hidden Unicode characters

perl -pi -e 's/[\x{200B}\x{200C}\x{200D}\x{2060}\x{FEFF}\x{00AD}]//g' .cursorrules perl -pi -e 's/[\x{202A}-\x{202E}\x{2066}-\x{2069}]//g' CLAUDE.md

Verify cleanup

hexdump -C .cursorrules | grep -E '200[bcd]|2060|feff|00ad'

Set restrictive permissions on rules files

chmod 644 .cursorrules CLAUDE.md .clawrules 2>/dev/null

root@kitploit:~
## Auto-remediación

El orquestador `remediate.sh` ejecuta `scan.sh`, analiza los resultados, omite las comprobaciones CLEAN y ejecuta scripts de remediación por comprobación para cada hallazgo WARNING/CRITICAL.```bash
# Scan + remediate (interactive)
./scripts/remediate.sh

# Auto-approve all fixes (explicit opt-in)
OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1 ./scripts/remediate.sh --yes

# Dry run — preview what would be fixed
./scripts/remediate.sh --dry-run

# Remediate a single check
./scripts/remediate.sh --check 7 --dry-run

# Run all 41 scripts without scanning
./scripts/remediate.sh --all

Scripts de Corrección por Verificación

Cada una de las 41 verificaciones de escaneo tiene un script de corrección dedicado en scripts/remediate/. Los scripts son independientes, admiten --yes y --dry-run, y devuelven salida 0 (corregido), 1 (falló) o 2 (nada que corregir). El modo desatendido (--yes) requiere OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1.

ScriptVerificaciónTipo
check-01-c2-ips.shInfraestructura C2Guía
check-02-malware-sigs.shFirmas de Malware y OfuscaciónGuía
check-03-reverse-shells.shShells InversasCorrección Automática (Gatekeeper)
check-04-exfil-endpoints.shExfiltración de CredencialesCorrección Automática (/etc/hosts)
check-05-crypto-wallet.shFocalización en Carteras CriptoGuía
check-06-curl-pipe.shAtaques Curl-PipeCorrección Automática (tools.deny)
check-07-file-perms.shAuditoría de Permisos de Archivos y CredencialesCorrección Automática (chmod)
check-08-skill-integrity.shIntegridad de HabilidadesGuía
check-09-prompt-injection.shInyección de Prompt en IA y Manipulación de InstruccionesGuía
check-10-gateway-config.shConfiguración de Puerta de EnlaceCorrección Automática (bind/auth)
check-11-websocket-sec.shSeguridad de WebSocketGuía
check-12-malicious-pub.shPublicadores MaliciososGuía
check-13-cred-leakage.shFuga de Credenciales y Secretos en Texto PlanoGuía
check-14-dm-tool-sandbox.shPolíticas de DM, Herramientas y SandboxCorrección Automática (config)
check-15-mdns-exposure.shExposición de mDNS/BonjourCorrección Automática (deshabilitar)
check-16-persistence.shMecanismos de PersistenciaGuía
check-17-log-security.shSeguridad de Registros y EnvenenamientoCorrección Automática (sanitizar)

Los scripts de Corrección Automática modifican el sistema (permisos, ajustes de configuración, /etc/hosts). Los scripts de Guía imprimen instrucciones manuales para acciones destructivas o externas (eliminación de habilidades, rotación de credenciales, cambios en Docker).

Códigos de salida

CódigoSignificado
0Correcciones aplicadas exitosamente
1Algunas correcciones fallaron
2Nada que corregir

Todas las acciones se registran en ~/.openclaw/logs/remediation.log.

Base de Datos de IOCs

Direcciones IP de C2

IPCampañaNotas
91.92.242.30ClawHavocC2 principal de AMOS, utilizado por 335 habilidades
95.92.242.30ClawHavocC2 secundario
96.92.242.30ClawHavocC2 secundario
54.91.154.110ClawHavocPunto final de shell inversa (puerto 13338)
202.161.50.59ClawHavocPreparación de payloads

Dominios Maliciosos

DominioTipoNotas
install.app-distribution.netPayloadDistribución del instalador AMOS
glot.ioAlojamientoScripts de shell ofuscados en Base64 (servicio legítimo abusado)
webhook.siteExfiltraciónExfiltración de datos mediante webhooks
pipedream.netExfiltraciónExfiltración de datos
ngrok.ioTunelizaciónTúnel inverso para exfiltración
github.com/hedefbariPayloadAlojamiento en GitHub del atacante de openclaw-agent.zip
github.com/Ddoy233PayloadRepositorio openclawcli - infostealer para Windows
download.setup-service.comSeñueloCadena de dominio señuelo en scripts de payload bash

Hashes de Archivos Conocidos (SHA-256)

HashArchivoPlataforma
17703b3d...42283openclaw-agent.exeWindows
1e6d4b05...e2298x5ki60w1ih838sp7macOS (AMOS)
0e52566c...4dd65desconocidomacOS (variante AMOS)
79e8f3f7...2bc1f2skill-archiveCualquiera

Lista Negra de Publicadores Maliciosos

PublicadorHabilidadesCampañaFuente
hightower6eu314ClawHavoc (señuelos de cripto, finanzas, redes sociales)Koi Security
zaycvmúltiplesCampaña Bloom (ClawHub + GitHub)Bloom/JFrog
noreplyboter2Shells inversas (polymarket-all-in-one, better-polymarket)Bloom/JFrog
rjnpage1Exfiltración de .env (rankaj)Bloom/JFrog
aslaep123múltiplesExfiltración silenciosa (reddit-trends)Bloom/JFrog
gpaitaimúltiplesCampaña BloomBloom/JFrog
lvy19811120-gifmúltiplesCampaña BloomBloom/JFrog
Ddoy2331Infostealer para Windows (openclawcli.zip)Snyk/OpenSourceMalware
hedefbari1Alojamiento de payload openclaw-agent.zipKoi Security

Patrones de Nombres de Habilidades

Las habilidades maliciosas imitan categorías populares:

  • Typosquats (29): clawhub, clawhubb, clawwhub, cllawhub, clawhubcli, clawdhub1
  • Cripto (111): solana-wallet-*, phantom-wallet-*, bybit-agent, eth-gas-*
  • Mercados de predicción (34): polymarket-*, better-polymarket, polymarket-all-in-one
  • YouTube (57): youtube-summarize-*, youtube-*-pro
  • Auto-actualizadores (28): auto-updat*
  • Finanzas (51): yahoo-finance, stock-track*
  • Google Workspace (17): google-workspace-*, gmail-*, gdrive-*
  • Señuelos sociales/laborales (Bloom): reddit-trends, linkedin-job-application, reddit-*, linkedin-*
  • Maliciosos conocidos (específicos): rankaj, openclawcli

Actualizador Automático de IOCs

El script update-ioc.sh:

  1. Verifica el repositorio upstream de GitHub en busca de actualizaciones de la base de datos de IOCs
  2. Escanea las conexiones de red activas contra IPs C2 conocidas
  3. Valida las habilidades instaladas contra las bases de datos de publicadores maliciosos y patrones
  4. Calcula hashes de archivos y los verifica contra hashes maliciosos conocidos
  5. Rechaza contenido IOC malformado y bloquea la sobrescritura de fuentes no confiables a menos que se permita explícitamente```bash

Check for updates without applying

./scripts/update-ioc.sh --check-only

Download and apply updates

./scripts/update-ioc.sh

Override IOC source only with explicit trust bypass

OPENCLAW_ALLOW_UNTRUSTED_IOC_SOURCE=1 ./scripts/update-ioc.sh --github-repo https://example.com/ioc

root@kitploit:~
## Panel de control web

Servidor Node.js sin dependencias en el puerto 18800 con:
- Gráfico de dona del resumen de escaneo
- 32 tarjetas de verificación de seguridad codificadas por colores
- Estado de la puerta de enlace y auditoría de configuración
- Árbol de procesos mediante `witr` mostrando cadenas de ascendencia
- Conexiones de red y puertos en escucha
- Permisos de archivos y estado de autenticación del proveedor
- Línea de tiempo del historial de escaneos (últimos 30 escaneos)
- Actualización automática cada 30s + botón de escaneo bajo demanda

### Capturas de pantalla

**Resumen del panel** — encabezado con gráfico de dona del resumen de escaneo, estado de la puerta de enlace y estado de cron:

![Dashboard Header](https://assets.kitploit.com/production/public/readmes/22207/858043e97af92d4edd18e061d8408a6057493c1e8fa012947bc923c375d831cc.png)

**Cuadrícula de verificaciones de seguridad** — las 32 verificaciones con tarjetas de estado codificadas por colores (verde=limpio, amarillo=advertencia, rojo=crítico):

![Security Checks](https://assets.kitploit.com/production/public/readmes/22207/01129a734eb89516ce75f9246c7e3b4b7e4296ed2588de683cb4a3573d649a54.png)

**Panel completo** — vista completa que incluye árbol de procesos, conexiones de red e historial de escaneos:

![Full Dashboard](https://assets.kitploit.com/production/public/readmes/22207/f3a82bb380b402cb23481af426ca010636388f02be3ec0ba53fc7ed29c972533.png)

**Árbol de procesos, conexiones de red y puertos en escucha:**

![Process Tree & Network](https://assets.kitploit.com/production/public/readmes/22207/d55b3d70b554e3227ca8582abf5337285ca7d1ecbfbf1f3afb062d7a1ae0ad9e.png)

**Autenticación del proveedor, comandos bloqueados y línea de tiempo del historial de escaneos:**

![Provider Auth & History](https://assets.kitploit.com/production/public/readmes/22207/5ca21c1e7c02eb2e2048794b527c5eca1e9d506e5d7440588a5117a386d5756f.png)

### Endpoints de la API

| Route | Method | Description |
|-------|--------|-------------|
| `/` | GET | Interfaz de usuario del panel |
| `/api/scan` | GET | Últimos resultados del escaneo (analizados del registro) |
| `/api/logs/scan` | GET | Historial de registros de escaneo (últimas 50 entradas) |
| `/api/logs/cron` | GET | Entradas de registro de cron |
| `/api/ioc` | GET | Estadísticas de la base de datos IOC (recuentos por archivo) |
| `/api/skills` | GET | Lista de habilidades instaladas con versiones |
| `/api/config` | GET | Auditoría de configuración (solo lectura) |
| `/api/status` | GET | Tiempo de actividad del servidor, último escaneo, estadísticas IOC |
| `/api/help` | GET | Referencia de comandos de la CLI |

### LaunchAgent (macOS)

La plantilla plist en `docs/` utiliza marcadores de posición `__HOME__`. Instalar con:```bash
# Generate plist with your home directory and install
sed "s|__HOME__|$HOME|g" docs/com.openclaw.security-dashboard.plist \
  > ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist

# Load the service
launchctl load ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist

# Verify
curl -s http://localhost:18800/api/status | python3 -m json.tool

Cobertura de CVE

CVEDescripciónVerificación
CVE-2026-25253RCE con 1 clic mediante secuestro de WebSocket#14: Validación de origen de WebSocket
CVE-2026-21636Bypass del modelo de permisos (escape del sandbox UDS de Node.js)#18: Auditoría de políticas de herramientas, #19: Configuración de sandbox, #28: Versión de Node.js
CVE-2026-22708Inyección indirecta de instrucciones#9: Inyección en SKILL.md, #10: Envenenamiento de memoria
CVE-2026-24763Inyección de comandos#3: Patrones de shell inverso
CVE-2026-25157Inyección de comandos#6: Ataques de pipe con curl
CVE-2026-24763Inyección de comandos en sandbox Docker#27: Seguridad de contenedor Docker
CVE-2026-28363Bypass de safeBins mediante abreviatura de opciones largas de GNU (CVSS 9.9)#35: Validación de safeBins
CVE-2026-28479Envenenamiento de clave de caché de sandbox SHA-1 (CVSS 8.7)#51: Envenenamiento de caché SHA-1
CVE-2026-28485Acceso no autenticado a /agent/act#49: Autenticación de /agent/act
CVE-2026-29610Secuestro de comandos mediante PATH#50: Secuestro de comandos por PATH
CVE-2026-28469Bypass entre cuentas de webhook de Google Chat (CVSS 9.8)#52: Webhook de Google Chat
CVE-2026-28472Omisión de identidad de dispositivo en WebSocket de Gateway#53: Identidad de dispositivo WebSocket
CVE-2026-32302Secuestro de WebSocket entre sitios en modo trusted-proxy#54: Protección CSWSH
GHSA-7h7gExposición de credenciales de emparejamiento de dispositivos#55: Credenciales de emparejamiento
GHSA-vmhqEscalada de privilegios de operador#56: Escalada de privilegios de operador

Fuentes de inteligencia de amenazas

Los patrones de detección de este proyecto se basan en investigaciones de seguridad publicadas:

FuenteInformeLo que usamos
Koi SecurityClawHavoc: 341 habilidades maliciosasIPs de C2, publicadores maliciosos, patrones de habilidades, indicadores AMOS
The Hacker News341 habilidades maliciosas en ClawHubCronología de campaña, metodología de ataque
VirusTotalDe la automatización a la infecciónHashes de archivos, identificación de publicadores, análisis de cargas útiles
SnykDe SKILL.md a acceso a shellPatrones de inyección en SKILL.md, técnicas de envenenamiento de memoria
The RegisterProblemas de seguridad en OpenClawDetalles de CVE, análisis del ecosistema
SecurityWeekSecuestro del asistente de IA OpenClawDetalles del secuestro de WebSocket
Cisco BlogsSeguridad de agentes de IA personalesAnálisis de la trifecta letal
TenableMitigación de vulnerabilidades en OpenClawRecomendaciones de endurecimiento
1PasswordDe la magia al malwareAnálisis de la superficie de ataque de habilidades
SOCRadarAnálisis de CVE-2026-25253Detalles técnicos de la cadena de explotación
SOCPrime

Herramientas de seguridad relacionadas

Otros proyectos de código abierto para asegurar despliegues de OpenClaw:

HerramientaDescripciónURL
Cisco Skill ScannerAnálisis estático + comportamental + LLM de habilidades de agente (YARA, AST, VirusTotal)cisco-ai-defense/skill-scanner
Cisco MCP ScannerEscanea servidores MCP en busca de amenazas y hallazgos de seguridadcisco-ai-defense/mcp-scanner
openclaw-secure-startEndurecimiento previo al primer uso: enlace de gateway, políticas de herramientas, configuraciones VPS/Pipottertech/openclaw-secure-start
ClawdexVerificador de reputación de habilidades de Koi Security (web + escaneo de habilidades instaladas)koi.ai
skillvetEscáner de seguridad para habilidades de ClawHub: malware, exfiltración, inyección de instruccionesClawHub
skill-flagEscáner de puertas traseras y malware basado en patrones para habilidades de OpenClawClawHub
clawdefenderEscáner de seguridad y sanitizador de entrada para agentes de IAClawHub
agentguardSkill de monitoreo de seguridad para agentes de OpenClawClawHub
prompt-guardSistema de defensa contra inyección de instrucciones para OpenClaw/ClawdbotClawHub

En qué se diferencia este proyecto: openclaw-security-monitor se ejecuta fuera del agente como monitoreo independiente a nivel de host — escanea el sistema de archivos, la red, los procesos y la configuración del gateway directamente, sin depender de las herramientas del agente ni de sus límites de confianza. Esto proporciona defensa en profundidad incluso si el agente mismo está comprometido.

Instalar como una skill de OpenClaw

Despliega directamente en el directorio de habilidades del agente OpenClaw para acceso dentro del agente:```bash

From GitHub

git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/ chmod +x ~/.openclaw/workspace/skills//scripts/*.sh

Replace <skill-dir> with the actual folder name where the skill is installed (commonly openclaw-security-monitor or security-monitor).

root@kitploit:~
El agente descubre automáticamente habilidades desde `~/.openclaw/workspace/skills/` a través del frontmatter de SKILL.md. Después de la instalación, estos comandos están disponibles en el agente:

| Comando | Descripción |
|---------|-------------|
| `/security-scan` | Ejecutar escaneo de seguridad de 41 puntos |
| `/security-remediate` | Corregir automáticamente hallazgos comunes |
| `/security-dashboard` | Panel de seguridad en CLI |
| `/security-network` | Monitor de conexiones de red |
| `/security-setup-telegram` | Configurar alertas de Telegram |

Para verificar la instalación:```bash
# Check skill is visible
openclaw skills list | grep openclaw-security-monitor

# Test scan through the agent
# In the agent, type: /security-scan

Requisitos

  • macOS o Linux
  • bash 4+
  • Node.js 22.12+ (para el panel web; las versiones anteriores son marcadas por el escáner)
  • curl (para actualizaciones de IOC y verificación de WebSocket)
  • Opcional: witr para análisis de árbol de procesos
  • Opcional: openclaw para auditoría de configuración de gateway

Instalar Requisitos Previos (macOS)```bash

Node.js (required for web dashboard)

brew install node@22

witr - process ancestry tracer (optional but recommended)

brew install witr

Verify

node --version # v22.x witr --version # should print version

root@kitploit:~
### Instalar requisitos previos (Linux)```bash
# Node.js (via NodeSource or your package manager)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs

# witr (check https://github.com/pranshuparmar/witr for Linux install)

Variables de Entorno

VariableRequeridoDescripción
OPENCLAW_HOMENoDirectorio principal de OpenClaw (predeterminado: ~/.openclaw)
OPENCLAW_TELEGRAM_TOKENPara alertasToken del bot de Telegram para notificaciones de escaneo
DASHBOARD_HOSTNoDirección de enlace del dashboard (predeterminado: 127.0.0.1, use 0.0.0.0 para acceso LAN)

Contribuciones

Las actualizaciones de IOC son bienvenidas. Para agregar nuevos indicadores:

  1. Haz un fork del repositorio
  2. Agrega entradas al archivo ioc/*.txt correspondiente siguiendo el formato existente
  3. Envía un PR con la referencia de la fuente

Licencia

MIT

Descargar herramienta
LaunchAgents, crontabs, systemd no autorizados
17Seguridad de registros y envenenamientoADVERTENCIAEnmascaramiento deshabilitado, inyección ANSI, inyección de cabecera
18Auditoría de plugins/extensionesCRÍTICOExtensiones con patrones exec, dominios maliciosos, secuestros de cwd en setup-api.js
19Seguridad de DockerCRÍTICOContenedores root, montaje de socket, modo privilegiado
20Seguridad de autenticación y rutasCRÍTICOOmisión de proxy, autenticación CDP, puente del navegador, /agent/act, reproducción de SecretRef, protección de mutación de configuración, CVEs de autenticación/ámbito de June
21Guardrails de ejecución y seguridad de aprobaciónCRÍTICOOmisión de safeBins, expansión de shell, inyección de campo, brechas de heredoc/env/applet, reproducción, CVEs de lista blanca de ejecución de June
22Verificación de CVE de Node.jsADVERTENCIACVE-2026-21636 omisión del modelo de permisos
23Troyanos de VS CodeCRÍTICOExtensiones falsas de VS Code ClawdBot/OpenClaw
24Exposición a InternetADVERTENCIAVinculación de puerta de enlace no loopback
25Seguridad del servidor MCPCRÍTICOServidores MCP sin restricciones, inyección de prompt, envenenamiento de entorno, omisión de contexto de propietario/política de herramientas, redirecciones CVE-2026-53840
26Secuestro de PATH y resolución de comandosCRÍTICOGHSA-jqpq, CVE-2026-29610, CVE-2026-53865 secuestro de comandos
27Protección SSRFADVERTENCIACVE-2026-26322, CVE-2026-27488, SSRF de medios de QQBot/Zalo/navegador, verificaciones de nombre de host CVE-2026-53859
28Path traversal y manejo de archivosCRÍTICOTruncamiento de enlace profundo, control del navegador, traversal TAR, escapes del puente FS de OpenShell
29Protección DoSADVERTENCIACVE-2026-28478, CVE-2026-29609 agotamiento de memoria
30Aprobación automática de ACPADVERTENCIAGHSA-7jx5 omisión de metadatos no confiables
31Inyección de anulación de entornoADVERTENCIAGHSA-82g8 anulaciones de entorno de skill, anulaciones de conector/tiempo de ejecución dotenv del espacio de trabajo, CVEs de entorno de June
32Escalada de privilegios y abuso de ámbitoCRÍTICOCredenciales de emparejamiento, escalada de operador, autenticación compartida, dispositivo emparejado, token de nodo, abuso de ámbito de memoria activa y ACP
33Envenenamiento de caché SHA-1CRÍTICOCVE-2026-28479 ataque de colisión de caché SHA-1
34Omisión de webhook de Google ChatCRÍTICOCVE-2026-28469 inyección de webhook entre cuentas
35Detección de gusano SANDWORMCRÍTICOPropagación autónoma de gusano MCP
36Auto-descubrimiento de plugins del espacio de trabajoCRÍTICOGHSA-99qw carga maliciosa de .openclaw/extensions
37Symlink traversalCRÍTICOCVE-2026-32013, CVE-2026-32055 escape de enlace simbólico
38Escape de sandbox y herencia de sesiónCRÍTICOCVE-2026-32048, CVE-2026-32051 omisión de sesión
39RCE de entorno de shellCRÍTICOCVE-2026-32056, CVE-2026-27566 inyección de entorno
40Autenticación VNC y de observadorCRÍTICOCVE-2026-32064 observador VNC no autenticado
41Suplantación de identidad y metadatos del dispositivoCRÍTICOCVE-2026-32014, CVE-2026-32042, CVE-2026-32025
check-18-plugin-audit.sh
Auditoría de Plugins/Extensiones
Guía
check-19-docker-sec.shSeguridad de DockerGuía
check-20-auth-route-sec.shSeguridad de Autenticación y RutasGuía
check-21-exec-guardrails.shBarreras de Seguridad de Ejecución y AprobacionesGuía
check-22-nodejs-cve.shVerificación de CVE en Node.jsGuía
check-23-vscode-trojans.shTroyanos de VS CodeCorrección Automática (eliminar)
check-24-internet-expose.shExposición a InternetCorrección Automática (bind)
check-25-mcp-security.shSeguridad del Servidor MCPCorrección Automática (config)
check-26-path-hijack.shSecuestro de PATH y Resolución de ComandosCorrección Automática (eliminar)
check-27-ssrf.shProtección SSRFGuía
check-28-path-traversal.shRecorrido de Directorios y Manejo de ArchivosGuía
check-29-dos-protection.shProtección DoSGuía
check-30-acp-approval.shAprobación Automática de ACPCorrección Automática (deshabilitar)
check-31-env-override.shInyección de Sobrescritura de Variables de EntornoGuía
check-32-privesc-scope.shEscalada de Privilegios y Abuso de ÁmbitoGuía
check-33-sha1-cache.shEnvenenamiento de Caché SHA-1Guía
check-34-gchat-webhook.shBypass de Webhook de Google ChatGuía
check-35-sandworm.shDetección del Gusano SANDWORMCorrección Automática (eliminar)
check-36-workspace-plugin.shAuto-descubrimiento de Plugins de Espacio de TrabajoGuía
check-37-symlink-traversal.shRecorrido de Enlaces SimbólicosGuía
check-38-sandbox-escape.shEscape de Sandbox y Herencia de SesiónGuía
check-39-shell-env-rce.shRCE en Entorno de ShellGuía
check-40-vnc-observer.shVNC y Autenticación de ObservadorGuía
check-41-device-identity-spoofing.shSuplantación de Identidad y Metadatos de DispositivoGuía
OpenClaw armado
Patrones de detección y respuesta
CyberInsiderDistribución de malware mediante ClickFixVectores de ataque específicos de macOS
eSecurity PlanetCientos de habilidades maliciosas en ClawHubAnálisis de seguridad del registro
PointGuard AIAnálisis de ataque a la cadena de suministroCronología del ataque, alcance
SC Media341 habilidades maliciosasIndicadores técnicos
DepthFirstExploit RCE de 1 clicInvestigación original de PoC para CVE-2026-25253
OpenClaw Security DocsGuía oficial de seguridadPolíticas DM, configuración de sandbox, restricciones de herramientas, mDNS, redacción de registros
DefectDojoLista de verificación de endurecimiento (edición detallada)Permisos de archivos, aislamiento de sesiones, respuesta a incidentes, comandos de auditoría
Penligent AIManifiesto de seguridad de IA soberanaAislamiento Docker gVisor, EASM, análisis de rutas de explotación, cumplimiento OIDC
Vectra AICuando la automatización se convierte en puerta traseraIoCs de host/red, detección de persistencia, patrones de robo de credenciales
VentureBeatGuía CISO para el riesgo de IA agénticaPatrones de secuestro agéntico, análisis del radio de explosión
GuardzEndurecimiento de OpenClaw para MSPsEndurecimiento orientado a MSP, procedimientos de kill switch, verificación de habilidades
ComposioGuía de endurecimiento DockerContenedores sin root, FS de solo lectura, salida restringida, eliminación de capacidades
AuthMindAtaque a la cadena de suministro de IA agénticaSeguridad de identidad, dependencias de capacidades del agente
BleepingComputerDistribución de malware MoltBotCronología de más de 400 paquetes maliciosos, entrega de ladrones de contraseñas
SecurityAffairsMás de 400 paquetes maliciosos en díasExplotación de MoltBot/OpenClaw, cronología y escala
TechBuzzOpenClaw se vuelve viral a pesar de fallosAnálisis del ecosistema, compensaciones de seguridad
Consortium.netAviso de seguridadAviso integral para despliegues de OpenClaw/Moltbot
Security.comEl auge de OpenClawPerspectivas de expertos sobre el panorama de seguridad de OpenClaw
OpenSourceMalwareHabilidades de ClawdBot roban tu criptoDivulgación original de ClawHavoc, cuentas zaycv/Ddoy233, análisis de cargas útiles
Bloom Security / JFrogLas llaves de tu reino37 habilidades maliciosas, 3 campañas distintas, 10 cuentas de GitHub atacantes
Infosecurity MagazineHabilidades maliciosas de trading de criptoOrientación a ByBit/Polymarket/Axiom/Reddit/LinkedIn
OODA LoopHabilidad maliciosa apunta a usuarios de criptoAnálisis del ataque al marketplace ClawHub
ThaiCERTAviso de más de 200 habilidades maliciosasAviso CERT nacional sobre distribución de malware en OpenClaw
SnykAnálisis detallado de la campaña clawdhubCadenas de carga útil Base64, alojamiento en glot.io, cuentas zaycv/Ddoy233, NovaStealer
CSA AI Safety InitiativeNota de investigación de seguridad de Moltbook y OpenClawExposición de base de datos Moltbook (1,5M de tokens API), suplantación de agente, trifecta letal, evaluación de riesgo empresarial
Wiz ResearchHacking Moltbook: 1,5M de claves APIExposición de Supabase de Moltbook, claves de OpenAI en texto plano, robo de credenciales de agente
Palo Alto NetworksAnálisis de la trifecta letalAcceso a datos privados + contenido no confiable + comunicación externa
CrowdStrikeLo que los equipos de seguridad deben saberDetección empresarial, Falcon for IT, análisis de árbol de procesos
OWASP GenAITop 10 para aplicaciones agénticas 2026Secuestro de objetivo del agente, mal uso de herramientas, abuso de identidad, riesgos MCP
ToxSecLista de verificación de seguridad de OpenClawLista blanca de comandos, endurecimiento Docker, auditoría MCP, filtrado de salida
BrandefenseAgente de IA sombra no gestionadoExposición en Shodan (más de 21 mil instancias), detección de exposición en internet
Aikido.devExtensión falsa de ClawdBot para VS CodeScreenConnect RAT, detección de troyanos en VS Code
PermisoAgentes de IA con credenciales privilegiadasAbuso de identidad, análisis de cadena de credenciales
Argus Security Audit512 hallazgos de auditoríaCSRF, bypass de OAuth, credenciales en texto plano, exec-approvals
yevhen/clawdbot-security-scannerEscáner de seguridad de 37 comprobacionesReutilización de tokens, bypass de Tailscale, control de navegador, alcance de sesión
Prompt SecurityTop 10 riesgos de seguridad MCPEnvenenamiento de herramientas, rug pulls, inyección de comandos mediante MCP
Hudson RockVidar apunta a identidad de agente (13 feb)Primer infostealer dirigido a directorios de configuración de OpenClaw (soul.md, device.json)
Eye SecurityEnvenenamiento de registros en OpenClaw (feb 2026)Inyección de cabecera WebSocket en registros de agente, inyección indirecta de instrucciones
SnykToxicSkills: 36% de habilidades defectuosas (5 feb)3.984 habilidades escaneadas, 534 críticas, 76 cargas útiles maliciosas confirmadas
BitdefenderAviso técnico: Explotación empresarial14 actores maliciosos, telemetría GravityZone, IA sombra en empresas
SecurityScorecardSTRIKE: 135 mil instancias expuestas (9 feb)Más de 135.000 instancias, 12.812 explotables por RCE, 1.800 con fugas de claves
Antiy CERTClawHavoc: 1.184 paquetes, 12 cuentasAnálisis expandido de campaña, patrones de envío automatizado
Endor LabsAI SAST: 6 vulnerabilidades con PoCSSRF, falta de autenticación, path traversal descubiertos mediante AI SAST
Adversa AISecureClaw: Seguridad alineada con OWASP (18 feb)Nuevo plugin de seguridad de código abierto alineado con OWASP ASI Top 10
KasperskyAnálisis de riesgos de OpenClaw (feb 2026)Riesgos clave de Clawdbot/Moltbot para despliegues empresariales
Palo Alto NetworksPróxima crisis de seguridad de IA (feb 2026)Orientación para equipos de seguridad empresarial
Trend MicroAnálisis de asistentes agénticos (feb 2026)Lo que OpenClaw revela sobre la seguridad de asistentes agénticos
Oasis SecurityClawJacked: Ataque de fuerza bruta a WebSocket (26 feb)Secuestro de WebSocket localhost mediante fuerza bruta de contraseña, registro automático de dispositivo
FlareExplotación generalizada por múltiples grupos (25 feb)Múltiples grupos de amenazas atacando OpenClaw en la naturaleza
CVE-2026-28363Bypass de safeBins mediante sort --compress-prog (CVSS 9.9)Abreviatura de opciones largas de GNU que elude la lista blanca de ejecución
GHSA-7jx5Bypass de aprobación automática de ACP (CVSS 8.2)Metadatos no confiables que eluden la aprobación interactiva de herramientas
CVE-2026-28446RCE en extensión de voz (CVSS 9.8)RCE sin autenticación mediante payload de audio manipulado, 42 mil instancias explotables
CVE-2026-28484RCE en hook pre-commit de Git (CVSS 9.3)Inyección de comandos mediante nombres de archivo manipulados en archivos staged
CVE-2026-28458Bypass de autenticación CDP en Relay de Navegador (CVSS 7.5)WebSocket /cdp no autenticado permite robo de sesión
CVE-2026-28462Path Traversal en Control de Navegador (CVSS 7.5)Escritura arbitraria de archivos mediante /trace/stop, /download
CVE-2026-29609DoS de memoria en fetchWithGuard (CVSS 7.5)Agotamiento de memoria mediante respuestas de gran tamaño
HuntressInstaladores falsos de OpenClaw (4 mar)GhostSocks + Vidar mediante Stealth Packer, envenenamiento de búsqueda en Bing AI
BleepingComputerBing AI promovió instaladores falsosEnvenenamiento de motores de búsqueda distribuyendo malware mediante GitHub
MintMCPTodos los CVE de OpenClaw explicadosReferencia integral de CVE para equipos empresariales
jgamblin/OpenClawCVEsRastreador de CVE de OpenClawRepositorio comunitario de seguimiento de CVE
Check PointFallos MCP en Claude CodeRCE y exfiltración de claves API mediante archivos de proyecto MCP/hooks
SocketGusano npm SANDWORM_MODE (20 feb)19 paquetes npm typosquatted con malware de gusano MCP
Pillar SecurityPuerta trasera en archivos de reglasUnicode oculto en archivos de reglas de IA inyecta instrucciones invisibles
OWASPMCP Top 10 (2026)Envenenamiento de herramientas, cadena de suministro, inyección de comandos mediante MCP
CyberArkEnvenenamiento de salida MCPEnvenenamiento de esquema completo mediante nombres de funciones, valores predeterminados, campos obligatorios
SemgrepPrimer servidor MCP maliciosopostmark-mcp rug pull: Exfiltración de BCC tras 15 versiones limpias
Unit42/Palo AltoVectores de ataque de muestreo MCPRobo de recursos, secuestro de conversación, invocación encubierta de herramientas
LayerXRCE con 0 clics en Claude DXTInyección de eventos de calendario en extensiones DXT sin sandbox
CVE-2026-28469Bypass de webhook de Google Chat (CVSS 9.8)Bypass de autorización entre cuentas mediante semántica de primera coincidencia
CVE-2026-32302CSWSH en modo trusted-proxyBypass de validación de origen permite sesiones WebSocket de atacante
GHSA-vmhqEscalada de privilegios de operadorCuentas operator.write acceden a endpoints de administrador