135 000 agenttia ilman lukkoa
SecurityScorecard:n STRIKE-uhkatiimi laski helmikuussa yli 135 000 julkiseen verkkoon altistettua OpenClaw-instanssia 82 maassa. Luku oli noussut 40 000:sta muutamassa tunnissa. Viikkoja myöhemmin yli 50 000 niistä pyöri edelleen haavoittuvilla versioilla, vaikka korjaukset olivat saatavilla.
OpenClaw on avoimen lähdekoodin agenttikehys, joka antaa tekoälymalleille suoran pääsyn tietokoneen komentoriviin, tiedostoihin ja verkkopalveluihin. Se nousi viime kuukausina historian nopeimmin kasvavaksi avoimen lähdekoodin projektiksi yli 250 000 GitHub-tähdellä. Kun tällainen järjestelmä jää suojaamatta, hyökkääjä ei saa haltuunsa pelkkää tietokantaa vaan kokonaisen koneen.
“Se on kuin antaisi tuntemattomalle pääsyn tietokoneeseesi auttamaan tehtävissä. Hän saattaa noudattaa kenen tahansa ohjeita.”
Kolme kriittistä haavoittuvuutta
Vakavin löydös on CVE-2026-25253 (CVSS 8,8). OpenClaw:n hallintapaneeli hyväksyi gatewayUrl-parametrin suoraan osoiteriviltä ilman validointia ja muodosti automaattisesti WebSocket-yhteyden annettuun osoitteeseen. Samalla se lähetti tunnistautumistokenin hyökkääjän palvelimelle millisekunneissa. Käytännössä yksi haitallinen linkki riitti agentin täydelliseen kaappaamiseen.
Toinen haavoittuvuus, CVE-2026-24763 (CVSS 8,8), mahdollisti Docker-hiekkalaatikon murtamisen. Hyökkääjä pystyi injektoimaan komentoja PATH-ympäristömuuttujan kautta ja pääsemään hiekkalaatikosta isäntäkoneelle. Agenttien Docker-eristys, johon monet luottivat turvaverkkona, osoittautui vuotavaksi.
Kolmas, CVE-2026-27001 (CVSS 8,6), hyödynsi työhakemiston polkua. OpenClaw upotti nykyisen hakemiston polun suoraan järjestelmäkehotteeseen ilman sanitointia. Hyökkääjä pystyi luomaan hakemiston, jonka nimi sisälsi Unicode-ohjausmerkkejä, ja ohjaamaan agentin toimintaa tiedostojärjestelmän kautta. Kyseessä on käytännössä prompt injection -hyökkäys, joka kiertää kaikki perinteiset syötteiden tarkistukset.
Kaikki kolme haavoittuvuutta on paikattu versiossa 2026.2.26, mutta tietoturvatutkijat arvioivat, että kymmenettuhannet instanssit pyörivät edelleen vanhemmilla versioilla.
Saastunut taitorekisteri
Haavoittuvuudet eivät ole ainoa ongelma. OpenClaw:n virallisesta ClawHub-rekisteristä löytyi tammikuun lopussa 341 haitallista taitoa. Myöhemmät skannaukset nostivat luvun yli 824:ään. Koko rekisterissä on noin 10 700 taitoa, joten lähes joka kahdeksas sisälsi haittakoodia.
Hyökkäys oli ammattimainen. Haitalliset taidot käyttivät luotettavan näköisiä nimiä kuten "solana-wallet-tracker" ja sisälsivät kattavan dokumentaation. Todellisuudessa ne asensivat Atomic Stealer -haittaohjelman macOS-koneille ja näppäinloggereitä Windowsille. Tietojen varastaminen tapahtui taustalla curl-komennolla, josta käyttäjä ei saanut minkäänlaista ilmoitusta.
Yrityksille ja kehittäjille tämä tarkoittaa, että OpenClaw:n taitojen asentaminen on tällä hetkellä verrattavissa satunnaisten npm-pakettien ajamiseen ilman tarkistusta. Rekisterissä ei ole moderointia eikä automaattista tietoturvaskanneria.



