Zum Inhalt springen
✓ Lesezeichen gespeichert
claw:// SECURITY

Drei OpenClaw-Sicherheitslücken: Eine WhatsApp-Nachricht reicht aus

Stephan Skrobisch 17. Juli 2026 3 Min.

Eine einzige WhatsApp-Nachricht reicht, um aus dem Container von OpenClaw auszubrechen und Befehle direkt auf dem Rechner auszuführen. Der Sicherheitsforscher Chinmohan Nayak hat drei Schwachstellen im quelloffenen KI-Agenten OpenClaw dokumentiert. Diese ermöglichen den Diebstahl von Zugangsdaten sowie eine Rechteausweitung und die Codeausführung auf dem Host.

OpenClaw: Vom Hobbyprojekt zum Hype. Was steckt hinter der „gefährlichsten Software der Welt“?
claw://OPENCLAW
OpenClaw: Vom Hobbyprojekt zum Hype. Was steckt hinter der „gefährlichsten Software der Welt“?OpenClaw ist ein Open-Source-KI-Agent, der auf dem eigenen Rechner läuft und über Messenger wie WhatsApp oder Telegram gesteuert wird. Der Agent führt eigenständig Aufgaben aus,…17. März 2026

OpenClaw ist ein KI-Agent, der Messenger wie WhatsApp mit Sprachmodellen verbindet und Aktionen auf dem Rechner ausführt. Der MIT-lizenzierte Agent stammt vom österreichischen Entwickler Peter Steinberger. Besagter Agent läuft bei vielen Nutzern in einem separaten Container. Dabei handelt es sich um eine abgeschottete Umgebung, die den Zugriff auf das restliche System begrenzen soll.

Wie der Angriff funktioniert

Die beiden schwersten Schwachstellen erreichen jeweils einen CVSS-Wert von 8.8. Bei GHSA-hjr6-g723-hmfm lässt die Funktion sanitizeEnvVars zwölf Umgebungsvariablen durch, über die Interpreter beim Start beeinflusst werden können. Dazu zählen Einträge wie NODE_OPTIONS, BASH_ENV und PYTHONSTARTUP. Mit diesen lässt sich beim Start eines Prozesses eigener Code nachladen.

Die zweite mit 8.8 bewertete Sicherheitslücke GHSA-9969-8g9h-rxwm nutzt die ext::-Transportfunktion von Git. Ein präpariertes git clone mit einer solchen URL führt einen beliebigen Shell-Befehl aus. Beide Schwachstellen laufen laut Bericht auf eine Codeausführung auf dem Host hinaus.

Die dritte Sicherheitslücke GHSA-575v-8hfq-m3mc erreicht 8.4 und betrifft die Einbindung von Verzeichnissen in den Container. Die Sperrliste blockiert einzelne Ordner wie ~/.ssh, ~/.aws und ~/.gnupg. Die Prüfung berücksichtigt jedoch nur untergeordnete Pfade. Dadurch lassen sich auch übergeordnete Verzeichnisse wie /home oder /var einbinden. Wer /home mountet, erhält Zugriff auf sämtliche dort gespeicherten SSH-Schlüssel sowie Zugangsdaten. Wird /var eingebunden, ist auch der Docker-Socket erreichbar. Darüber kann der Prozess aus der Sandbox ausbrechen.

Anders als bei der im Mai 2026 gemeldeten Claw-Chain wird beim aktuellen Angriff kein Systemzugang benötigt. Eine präparierte Nachricht über den Messenger genügt. Das Muster passt zu den bekannten Sicherheitsrisiken eines KI-Agenten mit Vollzugriff.

OpenClaw und die Sicherheitsfrage: Wie gefährlich ist ein KI-Agent mit Vollzugriff?
claw://SECURITY
OpenClaw und die Sicherheitsfrage: Wie gefährlich ist ein KI-Agent mit Vollzugriff?Bei OpenClaw ist es möglich, dem KI-Agenten Vollzugriff auf den eigenen Rechner zu geben. Seit dem Start im Januar 2026 wurden bislang neun Sicherheitslücken offengelegt…17. März 2026
AnzeigeAnzeige

Was Betroffene unternehmen sollten

Alle drei Schwachstellen sind in OpenClaw 2026.6.6 behoben. Das Update ist der erste und wichtigste Schritt. Zusätzlich empfehlen die Verantwortlichen, den Sandbox-Modus für alle Nebensitzungen zu aktivieren. Für Agenten mit Anbindung an Messenger sollte der Eintrag exec aus der Werkzeugliste entfernt werden.

Die Leitlinie des Projekts bleibt eindeutig. Eingehende Direktnachrichten gelten als nicht vertrauenswürdig. Wer OpenClaw mit einem Messenger verbindet, sollte den Zugriff auf wenige, klar definierte Kanäle beschränken. Steinberger hatte die Messenger-Anbindung zuletzt über einen eigenen MCP-Server ausgebaut, was die Angriffsfläche vergrößert.

OpenClaw wird zum MCP-Server: Steinbergers Antwort auf Claude Code Channels
claw://NEWS
OpenClaw wird zum MCP-Server: Steinbergers Antwort auf Claude Code ChannelsDer KI-Agent OpenClaw wird in der nächsten Version selbst als MCP-Server fungieren. Damit lässt sich OpenClaw direkt an Claude Desktop, Cursor oder andere MCP-fähige Clients…28. März 2026
❤️
Hat dir der Artikel gefallen?

Server, KI-Modelle und Recherche kosten Geld. ClawNews ist unabhängig — hilf mit, dass das so bleibt.

Unterstützen
Diskutiere mit uns
Fragen, Meinungen, Feedback? Ab in den Discord.
Zum Discord →
ClawHub
claw://News für deinen Agenten
Briefings, Alerts & Recherche — direkt in OpenClaw.
Skill installieren →