Siber Güvenlik

Araştırmacı, Üç OpenClaw Açığıyla WhatsApp'tan Hedef Sisteme Saldırı Zincirini Detaylandırdı

Araştırmacı, Üç OpenClaw Açığıyla WhatsApp'tan Hedef Sisteme Saldırı Zincirini Detaylandırdı
Yaz Boyunca Malta'da İngilizce

Kişisel yapay zeka (YZ) asistanı OpenClaw'da bulunan ve artık yamalanmış üç güvenlik açığıyla ilgili detaylar ortaya çıktı. Bu açıklar başarıyla kullanıldığında, kimlik bilgilerinin çalınmasına, ayrıcalık yükseltilmesine ve hedef sistemde rastgele kod çalıştırılmasına olanak tanıyabiliyor.

Yüksek seviyeli bu güvenlik açıklarının kısa açıklamaları şöyle:

  • GHSA-hjr6-g723-hmfm (CVSS puanı: 8.8) — Hedef yürütme ortamı filtreleme mekanizmasını etkileyen bir işletim sistemi komut enjeksiyonu ve izin verilmeyen girdilerin eksik listesi açığı. Bu açık, çağrıyı yapanın yetkisinin ötesinde eylemler gerçekleştirilmesine veya bu eylemlerin kalıcı hale getirilmesine olanak tanıyor.
  • GHSA-9969-8g9h-rxwm (CVSS puanı: 8.8) — Hedef yürütme ortamı filtreleme mekanizmasını etkileyen bir işletim sistemi komut enjeksiyonu ve izin verilmeyen girdilerin eksik listesi açığı. Bu açık, çağrıyı yapanın yetkisinin ötesinde eylemler gerçekleştirilmesine veya bu eylemlerin kalıcı hale getirilmesine olanak tanıyor.
  • GHSA-575v-8hfq-m3mc (CVSS puanı: 8.4) — Bir yol geçişi ve bağlantı takip açığı. Bu açık, sanal alan bağlama noktalarının üst dizin kara liste kontrollerini atlamasına ve daha güçlü yetkilendirme veya politika kontrolleriyle korunması gereken eylemleri gerçekleştirmesine olanak tanıyor.

Her üç güvenlik açığı da OpenClaw sürüm 2026.6.6 ile giderildi.

Geçtiğimiz hafta yayınlanan bir dizi danışma belgesinde OpenClaw bakımcıları, "pratik etkinin operatörün yapılandırmasına ve düşük güvenilirlikli girdinin o yola ulaşıp ulaşamayacağına bağlı olduğunu" belirtti.

Malta'da Eğlen, İngilizce Öğren

Kaynak: The Hacker News