Zum Inhalt springen
✓ Lesezeichen gespeichert
claw:// SECURITY

OpenClaw v2026.3.22: Der größte Release seit Monaten

Stephan Skrobisch 23. März 2026 7 Min.

Mit der Version v2026.3.22 bekommt OpenClaw das umfangreichste Update seit dem Sicherheitssprint in v2026.3.11. Besagtes Release umfasst insgesamt 162 Commits von 118 Contributors. Daraus resultieren sieben gezielte Sicherheitsfixes, ein neues Plugin-Installationssystem über den ClawHub-Marktplatz und drei zusätzliche Suchprovider. Gleichzeitig wechselt das Standard-KI-Modell auf GPT-5.4 von OpenAI. Zudem stehen erstmals austauschbare Sandbox-Backends zur Verfügung.

Peter Steinberger veröffentlichte das Update am 23. März 2026 auf dem offiziellen GitHub-Repository. Es ist der erste stabile Release seit v2026.3.13 vom 14. März. Das OpenClaw-Team kommentierte auf X: „This release is so big it needs its own table of contents.

Welche Sicherheitslücken schließt v2026.3.22?

Kurzfassung: Sieben Security-Fixes

Der Release härtet SSRF-Pinning im Proxy-Modus, vereinheitlicht das Genehmigungssystem, blockiert unsichtbare Unicode-Zeichen im Approval-Dialog, schränkt Plugin-Quellen im Marketplace ein, unterbindet File-URL-Angriffe auf Windows, erzwingt Fail-Closed bei der Netzwerk-Discovery und verschärft die Webhook-Authentifizierung für Voice-Calls.

Sieben der Änderungen betreffen direkt die Sicherheit des Agenten. Jeder Fix adressiert einen konkreten Angriffsvektor.

Server-Side Request Forgery (SSRF) bezeichnet einen Angriff, bei dem ein Server dazu gebracht wird, ungewollte Anfragen an interne Systeme zu übermitteln. Über den expliziten Proxy-Modus war dieser Angriff möglich. Das Update übersetzt Transport-Hinweise auf HTTPS-Tunnels. Ungesicherte HTTP-Anfragen, die das DNS-Pinning umgehen konnten, werden blockiert. Die Behandlung sogenannter Dispatch-Wrapper wie der Unix-Befehl time wurde vereinheitlicht. Zuvor konnte ein genehmigter time-Befehl das dahinterliegende Programm an der Freigabeliste vorbei ausführen. Die Genehmigung wird ab sofort an das tatsächliche Programm gebunden und nicht an den Wrapper.

Zudem konnten Angreifer unsichtbare Unicode-Zeichen in Befehle einschleusen. Dabei handelt es sich um sogenannte Hangul-Filler, Platzhalterzeichen aus dem koreanischen Zeichensatz. Diese werden auf dem Bildschirm nicht dargestellt. Im Genehmigungsdialog erschien der Befehl dadurch harmlos, obwohl versteckter Code mitlief. Der Release macht diese Zeichen sichtbar. Außerdem dürfen Marketplace-Plugins nicht mehr auf externe Git-Repositories, HTTP-Archive oder absolute Pfade verweisen. Damit wird verhindert, dass ein Plugin bei der Installation Code von außerhalb des verifizierten Marktplatzes nachladen kann.

Manipulierte file://-URLs und UNC-Pfade (Netzwerkpfade im Windows-Format wie \\server\freigabe) konnten den Agenten dazu bringen, Windows-Anmeldedaten an einen externen Server zu übermitteln. Das Update blockiert solche URLs vor der Dateisystem-Auflösung. Unbekannte Bonjour- und DNS-SD-Endpoints in der CLI-Erkennung wurden zuvor durchgelassen. Bonjour und DNS-SD sind Protokolle, mit denen Geräte sich im lokalen Netzwerk automatisch finden. Manipulierte Einträge konnten das Routing oder die SSH-Zielauswahl steuern. Unbekannte Endpoints werden ab diesem Release blockiert statt durchgelassen.

Des Weiteren akzeptieren Voice-Call-Webhooks unauthentifizierte Anfragen mit bis zu 1 MB Daten und 30 Sekunden Timeout. Das öffnete die Tür für Ressourcenerschöpfung durch Fremde. Der Release verlangt gültige Signatur-Header vor dem Lesen der Daten und reduziert das Budget auf 64 KB. Das Timeout sinkt auf fünf Sekunden.

Die Sicherheitsrisiken von KI-Agenten mit Vollzugriff sind seit Monaten ein zentrales Thema in der OpenClaw-Community. Wer die grundsätzlichen Architekturprobleme verstehen will, findet in unserer Analyse zum Lethal Trifecta und warum Sandboxing bei OpenClaw an Grenzen stößt den nötigen Hintergrund.

❤️
Hat dir der Artikel gefallen?

Server, KI-Modelle und Recherche kosten Geld. ClawNews ist unabhängig — hilf mit, dass das so bleibt.

Unterstützen
Diskutiere mit uns
Fragen, Meinungen, Feedback? Ab in den Discord.
Zum Discord →
ClawHub
claw://News für deinen Agenten
Briefings, Alerts & Recherche — direkt in OpenClaw.
Skill installieren →