S'inscrire

Cybersécurité - 16/05/2026

Quatre failles dans OpenClaw permettent le vol de données, l’élévation de privilèges et la persistance.

Des chercheurs en cybersécurité ont révélé quatre failles de sécurité dans OpenClaw qui pourraient être combinées pour permettre le vol de données, l’élévation de privilèges et la persistance.

Ces vulnérabilités, regroupées sous le nom de « Claw Chain » par Cyera, permettent à un attaquant de s’infiltrer dans le système, d’exposer des données sensibles et d’installer des portes dérobées. Vous trouverez ci-dessous une brève description de ces failles.

  • CVE-2026-44112 (score CVSS : 9,6/6,3) – Une vulnérabilité de condition de concurrence temps-de-vérification/temps-de-utilisation (TOCTOU) dans le backend sandbox géré d’ OpenShell qui permet aux attaquants de contourner les restrictions du sandbox et de rediriger les écritures en dehors de la racine de montage prévue. 
  • CVE-2026-44113 (score CVSS : 7,7/6,3) – Une vulnérabilité de condition de concurrence TOCTOU dans OpenShell qui permet aux attaquants de contourner les restrictions de sandbox et de lire des fichiers en dehors de la racine de montage prévue.
  • CVE-2026-44115 (score CVSS : 8,8) – Une vulnérabilité liée à une liste incomplète d’entrées interdites qui permet aux attaquants de contourner la validation de la liste d’autorisation en intégrant des jetons d’expansion de shell dans le corps d’un document here (heredoc) pour exécuter des commandes non approuvées lors de l’exécution.
  • CVE-2026-44118 (score CVSS : 7,8) – Une vulnérabilité de contrôle d’accès incorrecte qui pourrait permettre à des clients de bouclage non propriétaires d’usurper l’identité d’un propriétaire pour élever leurs privilèges et prendre le contrôle de la configuration de la passerelle, de la planification cron et de la gestion de l’environnement d’exécution.

Cyera a déclaré que l’exploitation réussie de CVE-2026-44112 pourrait permettre à un attaquant de falsifier la configuration, d’installer des portes dérobées et d’établir un contrôle persistant sur l’hôte compromis, tandis que CVE-2026-44113 pourrait être utilisée pour lire les fichiers système, les informations d’identification et les artefacts internes.

La chaîne d’exploitation se déroule en quatre étapes :

  • Un plugin malveillant, une injection de commande ou une entrée externe compromise permet l’exécution de code à l’intérieur du bac à sable OpenShell.
  • Exploitez les vulnérabilités CVE-2026-44113 et CVE-2026-44115 pour exposer des identifiants, des secrets et des fichiers sensibles.
  • Exploiter la vulnérabilité CVE-2026-44118 pour obtenir un contrôle au niveau propriétaire de l’environnement d’exécution de l’agent.
  • Utilisez CVE-2026-44112 pour installer des portes dérobées ou effectuer des modifications de configuration et mettre en place une persistance.

La cause profonde de la CVE-2026-44118, selon la société de cybersécurité, provient du fait qu’OpenClaw fait confiance à un indicateur de propriété contrôlé par le client appelé senderIsOwner, qui signale si l’appelant est autorisé à utiliser des outils réservés au propriétaire, sans le valider par rapport à la session authentifiée.

« Le runtime de bouclage MCP émet désormais des jetons porteurs distincts pour le propriétaire et le non-propriétaire, et détermine l’en-tête senderIsOwner exclusivement à partir du jeton ayant authentifié la requête », a détaillé OpenClaw dans un avis de sécurité concernant cette faille. « L’en-tête sender-owner, susceptible d’être falsifié, n’est plus émis ni pris en compte. »

Suite à une divulgation responsable, les quatre vulnérabilités ont été corrigées dans la version 2026.4.22 d’OpenClaw. Le chercheur en sécurité Vladimir Tokarev est à l’origine de la découverte et du signalement de ces problèmes. Il est conseillé aux utilisateurs de mettre à jour leur logiciel vers la dernière version afin de se prémunir contre les menaces potentielles.

« En exploitant les privilèges de l’agent, un adversaire accède aux données, élève ses privilèges et s’implante durablement, utilisant l’agent comme son bras armé au sein de l’environnement », explique Cyera. « Chaque étape apparaît comme un comportement normal de l’agent pour les systèmes de contrôle traditionnels, ce qui élargit considérablement le champ d’action et rend la détection beaucoup plus difficile. »

Sujets récents

CERT-FR CERTFR-2026-ALE-010 ALERTE Vulnérabilité dans Metabase (10 septembre 2026) 10/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-93952 EXPLOITÉE Arista VeloCloud Orchestrator Improper Input Validation Vulnerability 22/09/2026 EXPLOIT-DB CVE-2026-80428 EXPLOIT PUBLIC [remote] CVE-2026-80428 Unauthenticated PHP Object Injection via Shibboleth - ILIAS… 11/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-94127 EXPLOITÉE F5 BIG-IP APM Heap-based Buffer Overflow Vulnerability 22/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-93616 EXPLOITÉE Check Point Multiple Products Path Traversal Vulnerability 22/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-85102 EXPLOITÉE Check Point Multiple Products Improper Certificate Validation Vulnerability 22/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-7273 EXPLOITÉE Zyxel GS1900 Series Switches Stack-Based Buffer Overflow Vulnerability 21/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2025-39964 EXPLOITÉE Linux Kernel Race Condition Vulnerability 18/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-53266 EXPLOITÉE Linux Kernel Out-of-Bounds Write Vulnerability 18/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026 CERT-FR CERTFR-2026-ALE-010 ALERTE Vulnérabilité dans Metabase (10 septembre 2026) 10/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-93952 EXPLOITÉE Arista VeloCloud Orchestrator Improper Input Validation Vulnerability 22/09/2026 EXPLOIT-DB CVE-2026-80428 EXPLOIT PUBLIC [remote] CVE-2026-80428 Unauthenticated PHP Object Injection via Shibboleth - ILIAS… 11/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-94127 EXPLOITÉE F5 BIG-IP APM Heap-based Buffer Overflow Vulnerability 22/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-93616 EXPLOITÉE Check Point Multiple Products Path Traversal Vulnerability 22/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-85102 EXPLOITÉE Check Point Multiple Products Improper Certificate Validation Vulnerability 22/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-7273 EXPLOITÉE Zyxel GS1900 Series Switches Stack-Based Buffer Overflow Vulnerability 21/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2025-39964 EXPLOITÉE Linux Kernel Race Condition Vulnerability 18/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-53266 EXPLOITÉE Linux Kernel Out-of-Bounds Write Vulnerability 18/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026