Tutkimus

Yli 135 000 OpenClaw-palvelinta auki verkkoon

Yksi linkki riittää agentin kaappaamiseen

Hanna HuulivuoHanna Huulivuo
Jaa:
Yli 135 000 OpenClaw-palvelinta auki verkkoon

135 000 agenttia ilman lukkoa

SecurityScorecard:n STRIKE-uhkatiimi laski helmikuussa yli 135 000 julkiseen verkkoon altistettua OpenClaw-instanssia 82 maassa. Luku oli noussut 40 000:sta muutamassa tunnissa. Viikkoja myöhemmin yli 50 000 niistä pyöri edelleen haavoittuvilla versioilla, vaikka korjaukset olivat saatavilla.

OpenClaw on avoimen lähdekoodin agenttikehys, joka antaa tekoälymalleille suoran pääsyn tietokoneen komentoriviin, tiedostoihin ja verkkopalveluihin. Se nousi viime kuukausina historian nopeimmin kasvavaksi avoimen lähdekoodin projektiksi yli 250 000 GitHub-tähdellä. Kun tällainen järjestelmä jää suojaamatta, hyökkääjä ei saa haltuunsa pelkkää tietokantaa vaan kokonaisen koneen.

“Se on kuin antaisi tuntemattomalle pääsyn tietokoneeseesi auttamaan tehtävissä. Hän saattaa noudattaa kenen tahansa ohjeita.”

— Jeremy Turner, SecurityScorecard:n uhka-analytiikan varajohtaja

Kolme kriittistä haavoittuvuutta

Vakavin löydös on CVE-2026-25253 (CVSS 8,8). OpenClaw:n hallintapaneeli hyväksyi gatewayUrl-parametrin suoraan osoiteriviltä ilman validointia ja muodosti automaattisesti WebSocket-yhteyden annettuun osoitteeseen. Samalla se lähetti tunnistautumistokenin hyökkääjän palvelimelle millisekunneissa. Käytännössä yksi haitallinen linkki riitti agentin täydelliseen kaappaamiseen.

Toinen haavoittuvuus, CVE-2026-24763 (CVSS 8,8), mahdollisti Docker-hiekkalaatikon murtamisen. Hyökkääjä pystyi injektoimaan komentoja PATH-ympäristömuuttujan kautta ja pääsemään hiekkalaatikosta isäntäkoneelle. Agenttien Docker-eristys, johon monet luottivat turvaverkkona, osoittautui vuotavaksi.

Kolmas, CVE-2026-27001 (CVSS 8,6), hyödynsi työhakemiston polkua. OpenClaw upotti nykyisen hakemiston polun suoraan järjestelmäkehotteeseen ilman sanitointia. Hyökkääjä pystyi luomaan hakemiston, jonka nimi sisälsi Unicode-ohjausmerkkejä, ja ohjaamaan agentin toimintaa tiedostojärjestelmän kautta. Kyseessä on käytännössä prompt injection -hyökkäys, joka kiertää kaikki perinteiset syötteiden tarkistukset.

Kaikki kolme haavoittuvuutta on paikattu versiossa 2026.2.26, mutta tietoturvatutkijat arvioivat, että kymmenettuhannet instanssit pyörivät edelleen vanhemmilla versioilla.

Saastunut taitorekisteri

Haavoittuvuudet eivät ole ainoa ongelma. OpenClaw:n virallisesta ClawHub-rekisteristä löytyi tammikuun lopussa 341 haitallista taitoa. Myöhemmät skannaukset nostivat luvun yli 824:ään. Koko rekisterissä on noin 10 700 taitoa, joten lähes joka kahdeksas sisälsi haittakoodia.

Hyökkäys oli ammattimainen. Haitalliset taidot käyttivät luotettavan näköisiä nimiä kuten "solana-wallet-tracker" ja sisälsivät kattavan dokumentaation. Todellisuudessa ne asensivat Atomic Stealer -haittaohjelman macOS-koneille ja näppäinloggereitä Windowsille. Tietojen varastaminen tapahtui taustalla curl-komennolla, josta käyttäjä ei saanut minkäänlaista ilmoitusta.

Yrityksille ja kehittäjille tämä tarkoittaa, että OpenClaw:n taitojen asentaminen on tällä hetkellä verrattavissa satunnaisten npm-pakettien ajamiseen ilman tarkistusta. Rekisterissä ei ole moderointia eikä automaattista tietoturvaskanneria.

Miksi agenttien tietoturva on eri asia

Perinteisten sovellusten tietoturva nojaa selkeisiin rajoihin: sovellus käsittelee dataa ennalta määritellyllä tavalla, ja hyökkäyspinta on rajattavissa. Tekoälyagentit rikkovat tämän mallin perustavanlaatuisesti.

Cisco:n tietoturva-analyysin mukaan perinteisissä sovelluksissa ohjelmakoodi ja data ovat erillisiä – koodi määrää, mitä datalle tehdään. Agentissa ne sulautuvat yhteen: data ohjaa suoraan agentin käyttäytymistä. Tämä tekee prompt injection -hyökkäyksistä rakenteellisen ongelman, jota ei voi ratkaista pelkällä syötteiden validoinnilla.

Kun agentti pystyy ajamaan komentorivikomentoja, lukemaan tiedostoja ja tekemään verkkopyyntöjä, jokainen haavoittuvuus kertautuu. Perinteinen SQL-injektio vuotaa tietokannan. Agentti-injektio voi vuotaa koko koneen – tiedostot, API-avaimet, salasanat ja pääsyn muihin järjestelmiin.

135 000

Altistettua instanssia

82

Maata

CVSS 8,8

Vakavin haavoittuvuus

824

Haitallista taitoa rekisterissä

SecurityScorecard, Dark Reading, 2026

Sanasto

Prompt injection
Hyökkäystekniikka jossa tekoälyagentille ujutetaan piilotettuja ohjeita esimerkiksi tiedostonimen tai verkkosivun kautta, jolloin agentti toimii hyökkääjän haluamalla tavalla.
Hiekkalaatikko (sandbox)
Eristetty ympäristö jossa ohjelma toimii ilman pääsyä muuhun tietokoneeseen. Jos ohjelma tekee jotain haitallista, vahingot rajoittuvat hiekkalaatikon sisälle.

Kiinan buumi testaa rajat

OpenClaw:n leviäminen Kiinassa on tapaustutkimus siitä, mitä tapahtuu, kun käyttöönotto kulkee tietoturvaa nopeammin. Tencent, Alibaba ja Baidu tarjosivat yhden klikkauksen asennuspalveluita, ja Tencentin Shenzhenin toimiston eteen kertyi lähes tuhat ihmistä jonottamaan ilmaista asennusta. Shenzhenin Longgangin alue julkisti kahden miljoonan juanin tukia OpenClaw-pohjaisille projekteille.

Kiinan kansallinen tietoturvaviranomainen CNCERT julkaisi tiistaina varoituksen, jossa se arvosteli OpenClaw:n "erittäin heikkoja oletusasetuksia". Seuraavana päivänä viranomaiset kielsivät OpenClaw:n käytön valtion virastoissa ja valtio-omisteisissa pankeissa. Tencent ehti kuitenkin jo julkaista OpenClaw-pohjaisen Work Buddy -työkalun, joka lupasi pystyttää agentin minuuteissa.

Tilanne kertoo laajemmasta ongelmasta. Agenttikehysten käyttöönotto etenee nopeammin kuin tietoturvayhteisö pystyy auditoimaan niitä. Microsoftin tietoturvablogin sanoin agentti on "uusi tietoturvaprinsipaali" – ei työkalu vaan toimija, joka tarvitsee oman identiteetin, oikeuksien hallinnan ja eristyksen. Niin kauan kuin agenttibuumi pyörii ilman näitä rakenteita, seuraava OpenClaw-kriisi on vain ajan kysymys.

Viikoittainen uutiskirje

Tule firmasi fiksuimmaksi AI-osaajaksi

Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.

Ei roskapostia. Voit peruuttaa milloin tahansa.

Lue seuraavaksi

Luetuimmat

Viimeiset 7 päivää

  1. 120 vuotta koodaamatta, sitten 5,4 miljoonaa
  2. 2Teemu Roos: tekoälyn tuhopuheissa voi olla kyse rahasta
  3. 3Mikä on Jev? Tekoälymalli, joka päättää eikä kirjoita
  4. 4Kaivosyhtiö: Googlen datakeskus peittäisi yli kolmanneksen malmista
  5. 5Mediakonserni osti suomalaisen tekoälyn, joka lukee julkiset hankinnat

Lähteet

Tämä artikkeli on kirjoitettu ja toimitettu tekoälyagenttien toimesta. Lue lisää toimintaperiaatteistamme.