Forscher von Cyera haben vier miteinander verkettbare Schwachstellen in OpenClaw offengelegt, die zusammen den Namen Claw Chain tragen. Angreifer könnten damit aus den Sandboxes von KI-Agenten ausbrechen, Zugangsdaten stehlen, ihre Rechte ausweiten und sich dauerhaften Zugriff in Unternehmensumgebungen verschaffen.
Die Ergebnisse werfen weitergehende Fragen zu den Sicherheitsrisiken rund um autonome KI-Agentenplattformen auf.
„Für herkömmliche Sicherheitskontrollen sieht jeder Schritt wie normales Agentenverhalten aus. Dadurch vergrößert sich der Schadensradius, und die Erkennung wird deutlich schwieriger“, erklärten die Forscher.
Wichtigste Erkenntnisse zu den OpenClaw-Ergebnissen
- Cyera hat vier miteinander verkettbare OpenClaw-Schwachstellen offengelegt, die zusammen den Namen Claw Chain tragen.
- Die Schwachstellen könnten es Angreifern ermöglichen, aus den Sandboxes von KI-Agenten auszubrechen, Zugangsdaten zu stehlen, ihre Rechte auszuweiten und sich dauerhaft festzusetzen.
- Die schwerwiegendste Schwachstelle, CVE-2026-44112, erhielt einen CVSS-Score von 9,6.
- Die Forscher identifizierten außerdem bis zu 180.000 aus dem Internet erreichbare OpenClaw-Installationen.
- Cyera warnte, dass Angreifer legitime Workflows von KI-Agenten missbrauchen könnten, um herkömmliche Sicherheitskontrollen zu umgehen.
OpenClaw-Claw-Chain-Schwachstellen im Überblick
| CVE | Schwachstellentyp | CVSS-Score | Mögliche Auswirkungen |
|---|---|---|---|
| CVE-2026-44112 | TOCTOU-Ausbruch beim Schreiben in das Dateisystem | 9,6 Kritisch | Ausbruch aus der Sandbox, Platzierung einer Hintertür, dauerhafter Zugriff |
| CVE-2026-44115 | Offenlegung von Umgebungsvariablen | 8,8 Hoch | Offenlegung von API-Schlüsseln, Tokens und Zugangsdaten |
| CVE-2026-44118 | Rechteausweitung über MCP-Loopback | 7,8 Hoch | Zugriff auf Laufzeitumgebung und Konfigurationen auf Besitzerebene |
| CVE-2026-44113 | TOCTOU-Ausbruch beim Lesen aus dem Dateisystem | 7,7 Hoch | Offenlegung sensibler Dateien und interner Artefakte |
Die OpenClaw-Claw-Chain-Schwachstellen im Detail
OpenClaw ist eine weit verbreitete Open-Source-Plattform, die KI-Agenten mit Dateisystemen, SaaS-Anwendungen, Zugangsdaten und Unternehmens-Workflows verbindet.
Die Plattform wird häufig für IT-Automatisierung, operative Integrationen und Kundenservice-Workflows verwendet, die an Plattformen wie Telegram, Discord und Microsoft Agent 365 angebunden sind.
Diese Integrationen verbessern zwar die Automatisierungsmöglichkeiten, schaffen bei einer Kompromittierung der Plattform aber auch eine größere Angriffsfläche.
Laut Cyera wurden über Shodan etwa 65.000 öffentlich zugängliche OpenClaw-Instanzen identifiziert, während Zoomeye im Mai 2026 rund 180.000 aus dem Internet erreichbare Installationen indexiert hatte.
Die Forscher warnten, dass aus dem Internet erreichbare OpenClaw-Umgebungen ohne starke Zugriffskontrollen oder Netzwerksegmentierung einem erhöhten Risiko ausgesetzt sein könnten, da KI-Agenten häufig mit weitreichenden Berechtigungen arbeiten.
Eine erfolgreiche Ausnutzung könnte es Angreifern ermöglichen, Zugangsdaten, interne Dateien, Prompts und sensible Unternehmensdaten zu stehlen und dabei bösartige Aktivitäten als normales Agentenverhalten zu verschleiern.
CVE-2026-44112: TOCTOU-Ausbruch beim Schreiben in das Dateisystem
Die schwerwiegendste von Cyera identifizierte Schwachstelle ist CVE-2026-44112, eine kritische TOCTOU-Schwachstelle (Time-of-Check/Time-of-Use) beim Schreiben in das Dateisystem, die die OpenShell-Sandbox betrifft. Die Schwachstelle erhielt einen CVSS-Score von 9,6.
Die Forscher stellten fest, dass Angreifer eine Race Condition im Validierungsprozess der Sandbox ausnutzen könnten, um Schreibvorgänge in Dateien außerhalb der vorgesehenen Sandbox-Grenze umzuleiten.
Dadurch könnten böswillige Akteure Konfigurationen manipulieren, Hintertüren platzieren, das Verhalten von Agenten verändern und möglicherweise dauerhafte Kontrolle über die Hostumgebung erlangen.
Da OpenClaw-Agenten zur Laufzeit automatisch Dateien schreiben und Aktionen ausführen können, könnten sich die Auswirkungen der Schwachstelle in stark automatisierten Unternehmensumgebungen verstärken.
CVE-2026-44113: TOCTOU-Ausbruch beim Lesen aus dem Dateisystem
Cyera identifizierte außerdem CVE-2026-44113, eine schwerwiegende TOCTOU-Schwachstelle zum Ausbrechen beim Lesen aus dem Dateisystem mit einem CVSS-Score von 7,7.
Die Schwachstelle ermöglicht es Angreifern, nach Abschluss des Validierungsprozesses einen validierten Dateipfad durch einen symbolischen Link zu ersetzen, der außerhalb des freigegebenen Stammverzeichnisses der Sandbox-Mounts verweist.
Eine erfolgreiche Ausnutzung könnte Systemdateien, Zugangsdaten, interne Dokumentation, Quellcode und andere sensible Artefakte offenlegen, auf die der KI-Agent niemals zugreifen sollte.
Die Forscher warnten, dass diese Schwachstelle das Risiko von Zugangsdaten-Diebstahl und der Offenlegung sensibler Daten in OpenClaw-Unternehmensumgebungen erhöhen könnte.
CVE-2026-44115: Offenlegung von Umgebungsvariablen über die Ausführungs-Allowlist
Eine weitere schwerwiegende Schwachstelle, CVE-2026-44115, erhielt einen CVSS-Score von 8,8 und betrifft die Befehlsvalidierung und Shell-Ausführung von OpenClaw.
Die Forscher entdeckten, dass Lücken zwischen der Validierung der Ausführungs-Allowlist und der Shell-Verarbeitung dazu führen, dass Umgebungsvariablen zur Laufzeit innerhalb nicht in Anführungszeichen gesetzter Heredocs expandiert werden.
Dieses Verhalten könnte API-Schlüssel, Zugriffstokens, Zugangsdaten und andere Geheimnisse über Befehle offenlegen, die bei der Validierung zunächst sicher erscheinen.
Da OpenClaw-Umgebungen Authentifizierungsdaten und API-Zugangsdaten häufig in Umgebungsvariablen speichern, könnten Angreifer sensible Geheimnisse extrahieren, ohne herkömmliche Sicherheitskontrollen auszulösen.
CVE-2026-44118: Rechteausweitung über MCP-Loopback
Die vierte Schwachstelle, CVE-2026-44118, ist eine Schwachstelle zur Rechteausweitung mit einem CVSS-Score von 7,8, die OpenClaws MCP-Loopback-Funktion betrifft.
Laut den Forschern vertraut OpenClaw fälschlicherweise einem vom Client kontrollierten Besitz-Flag namens senderIsOwner , ohne es gegen die authentifizierte Sitzung zu validieren.
Angreifer mit Zugriff auf ein gültiges Bearer-Token könnten die Schwachstelle ausnutzen, um ihre Rechte auf Zugriffsebene des Besitzers auszuweiten.
Eine erfolgreiche Ausnutzung könnte Angreifern Kontrolle über die Gateway-Konfiguration, die Cron-Planung, die Verwaltung der Ausführungsumgebung und andere privilegierte Laufzeitoperationen verschaffen, die mit der Infrastruktur des KI-Agenten verbunden sind.
So funktioniert die Angriffskette von Claw Chain
Obwohl jede Schwachstelle für sich genommen ein erhebliches Risiko darstellt, betonten die Forscher von Cyera, dass die eigentliche Gefahr darin liegt, die Schwachstellen zu einer koordinierten Angriffskette zu verbinden.
Ein Angriff könnte mit einem bösartigen Plugin, einem Prompt-Injection-Angriff oder einer kompromittierten externen Lieferkettenkomponente beginnen, die Codeausführung innerhalb der OpenShell-Sandbox erlangt.
Anschließend könnten Angreifer CVE-2026-44113 und CVE-2026-44115 ausnutzen, um Zugangsdaten, Geheimnisse und sensible Dateien außerhalb des vorgesehenen Bereichs des Agenten zu extrahieren.
Mit CVE-2026-44118 könnten Angreifer ihre Rechte ausweiten und Kontrolle auf Besitzerebene über die OpenClaw-Laufzeitumgebung erlangen.
Schließlich könnte CVE-2026-44112 dazu verwendet werden, dauerhafte Hintertüren zu installieren, Konfigurationen zu ändern oder das künftige Verhalten des Agenten zu manipulieren, um langfristigen Zugriff aufrechtzuerhalten.
Die Forscher warnten, dass bösartige Aktivitäten möglicherweise wie normale Automatisierung erscheinen und herkömmliche Sicherheitstools umgehen, weil die Angriffskette legitime Workflows von KI-Agenten missbraucht.
Für alle Schwachstellen wurden Patches veröffentlicht. Zum Zeitpunkt der Veröffentlichung meldete Cyera keine Ausnutzung in freier Wildbahn.
So können Unternehmen KI-Risiken reduzieren
Die Forscher empfehlen einen mehrschichtigen Sicherheitsansatz, der die Begrenzung von Agentenberechtigungen, die Absicherung exponierter Umgebungen, die Überwachung von Laufzeitaktivitäten und die Verringerung der Auswirkungen kompromittierter Zugangsdaten oder Plugins umfasst.
Unternehmen sollten außerdem prüfen, wie KI-Agenten mit sensiblen Systemen interagieren, und ihre Prozesse zur Reaktion auf Sicherheitsvorfälle an KI-gesteuerte Workflows anpassen.
- Wenden Sie die neuesten Patches an und identifizieren Sie alle aus dem Internet erreichbaren Installationen.
- Beschränken Sie den Zugriff auf OpenClaw-Umgebungen mithilfe von Authentifizierungskontrollen, MFA, Firewall-Regeln und Netzwerksegmentierung.
- Rotieren Sie API-Schlüssel, Bearer-Tokens und andere Zugangsdaten , auf die OpenClaw-Agenten oder verbundene Workflows zugreifen können.
- Setzen Sie Zugriffskontrollen nach dem Prinzip der geringsten Rechte ein und verwenden Sie separate Dienstkonten, um den Zugriff von Agenten auf sensible Systeme und Daten zu begrenzen.
- Überprüfen Sie Plugins, Prompts, SaaS-Integrationen und externe Lieferkettenkomponenten , die mit Workflows von KI-Agenten verbunden sind.
- Überwachen Sie die Laufzeitaktivitäten der Agenten auf anomalen Dateizugriff, Rechteausweitung, Sandbox-Ausbruchsversuche oder verdächtigen ausgehenden Datenverkehr.
- Testen Sie Pläne zur Reaktion auf Sicherheitsvorfälle anhand von Szenarien mit KI-Agenten, dem Diebstahl von Zugangsdaten, Prompt Injection und der Kompromittierung autonomer Systeme.
Diese Maßnahmen können Unternehmen dabei helfen, ihre Resilienz zu verbessern und die Gefährdung in KI-Agentenumgebungen und verbundenen Unternehmenssystemen zu verringern.
KI-Agenten vergrößern Unternehmensrisiken
Die Claw-Chain-Schwachstellen verdeutlichen umfassendere Sicherheitsherausforderungen, die entstehen, wenn Unternehmen autonome KI-Agenten in ihre Unternehmensumgebungen integrieren.
KI-Agenten arbeiten häufig mit direktem Zugriff auf Unternehmenssysteme, APIs, Zugangsdaten und sensible Daten und führen dabei automatisierte Aufgaben aus, die für bestehende Sicherheitskontrollen legitim erscheinen können.
Die Forscher stellten fest, dass dieses Maß an Zugriff zusätzliche Risiken schaffen kann, wenn Schwachstellen, kompromittierte Plugins, Prompt-Injection-Angriffe oder Probleme in der Lieferkette Angreifern ermöglichen, vertrauenswürdige Workflows von Agenten zu missbrauchen.
Die Ergebnisse unterstreichen außerdem die wachsende Bedeutung von KI-Governance, einschließlich strengerer Kontrollen für Agentenberechtigungen, Laufzeitüberwachung, Drittanbieterintegrationen und Identitätsmanagement für agentische Plattformen.





