Des chercheurs de Cyera ont révélé quatre vulnérabilités exploitables en chaîne dans OpenClaw, collectivement baptisées Claw Chain, qui pourraient permettre à des attaquants de s’échapper des bacs à sable des agents IA, de dérober des identifiants, d’élever leurs privilèges et d’établir un accès persistant dans les environnements d’entreprise.
Les résultats soulèvent des inquiétudes plus générales quant aux risques de sécurité liés aux plateformes d’agents IA autonomes.
« Chaque étape ressemble à un comportement normal d’agent pour les contrôles traditionnels, ce qui élargit le rayon d’impact et complique considérablement la détection », ont déclaré les chercheurs.
- Principaux enseignements des résultats concernant OpenClaw
- Les vulnérabilités Claw Chain d’OpenClaw en un coup d’œil
- Dans les vulnérabilités Claw Chain
- Fonctionnement de la séquence d’attaque Claw Chain
- Comment les organisations peuvent réduire les risques liés à l’IA
- Les agents IA amplifient les risques pour les entreprises
Principaux enseignements des résultats concernant OpenClaw
- Cyera a révélé quatre vulnérabilités OpenClaw exploitables en chaîne, collectivement baptisées Claw Chain.
- Ces failles pourraient permettre à des attaquants de s’échapper des bacs à sable des agents IA, de dérober des identifiants, d’élever leurs privilèges et d’établir une persistance.
- La vulnérabilité la plus grave, CVE-2026-44112, a obtenu un score CVSS de 9,6.
- Les chercheurs ont également identifié jusqu’à 180 000 déploiements OpenClaw accessibles depuis Internet et exposés en ligne.
- Cyera a averti que des attaquants pourraient détourner des workflows légitimes d’agents IA pour contourner les contrôles de sécurité traditionnels.
Les vulnérabilités Claw Chain d’OpenClaw en un coup d’œil
| CVE | Type de vulnérabilité | Score CVSS | Impact potentiel |
|---|---|---|---|
| CVE-2026-44112 | Évasion d’écriture du système de fichiers par condition de concurrence TOCTOU | 9,6 Critique | Évasion du bac à sable, installation d’une porte dérobée, accès persistant |
| CVE-2026-44115 | Divulgation de variables d’environnement | 8,8 Élevé | Exposition de clés d’API, de jetons et d’identifiants |
| CVE-2026-44118 | Élévation de privilèges via la boucle locale MCP | 7,8 Élevé | Accès de niveau propriétaire à l’environnement d’exécution et aux configurations |
| CVE-2026-44113 | Évasion de lecture du système de fichiers par condition de concurrence TOCTOU | 7,7 Élevé | Exposition de fichiers sensibles et d’artefacts internes |
Dans les vulnérabilités Claw Chain
OpenClaw est une plateforme open source largement utilisée qui connecte les agents IA aux systèmes de fichiers, aux applications SaaS, aux identifiants et aux workflows d’entreprise.
La plateforme est couramment utilisée pour l’automatisation informatique, les intégrations opérationnelles et les workflows de service client liés à des plateformes telles que Telegram, Discord et Microsoft Agent 365.
Si ces intégrations améliorent les capacités d’automatisation, elles élargissent également la surface d’attaque en cas de compromission de la plateforme.
Selon Cyera, environ 65 000 instances OpenClaw accessibles au public ont été identifiées via Shodan, tandis que Zoomeye avait indexé quelque 180 000 déploiements exposés sur Internet en mai 2026.
Les chercheurs ont averti que les environnements OpenClaw exposés sur Internet et dépourvus de contrôles d’accès stricts ou de segmentation réseau pourraient être davantage menacés, car les agents IA disposent souvent de privilèges étendus.
Une exploitation réussie pourrait permettre à des attaquants de dérober des identifiants, des fichiers internes, des prompts et des données d’entreprise sensibles, tout en dissimulant leur activité malveillante sous l’apparence d’un comportement normal d’agent.
CVE-2026-44112 : évasion d’écriture du système de fichiers par TOCTOU
La vulnérabilité la plus grave identifiée par Cyera est CVE-2026-44112, une faille critique d’évasion d’écriture du système de fichiers par vérification préalable/utilisation (TOCTOU), qui affecte le bac à sable OpenShell. La vulnérabilité a obtenu un score CVSS de 9,6.
Les chercheurs ont constaté que des attaquants pouvaient exploiter une condition de concurrence dans le processus de validation du bac à sable afin de rediriger les écritures de fichiers en dehors de ses limites prévues.
Cela permet à des acteurs malveillants de falsifier des configurations, d’installer des portes dérobées, de modifier le comportement de l’agent et, potentiellement, d’établir un contrôle persistant sur l’environnement hôte.
Comme les agents OpenClaw peuvent automatiquement écrire des fichiers et exécuter des actions lors de l’exécution, l’impact de la vulnérabilité peut être amplifié dans les environnements d’entreprise fortement automatisés.
CVE-2026-44113 : évasion de lecture du système de fichiers par TOCTOU
Cyera a également identifié CVE-2026-44113, une vulnérabilité à gravité élevée d’évasion de lecture du système de fichiers par TOCTOU, avec un score CVSS de 7,7.
Cette faille permet à des attaquants de remplacer un chemin de fichier validé par un lien symbolique pointant en dehors de la racine de montage approuvée du bac à sable une fois le processus de validation terminé.
Une exploitation réussie pourrait exposer des fichiers système, des identifiants, de la documentation interne, du code source et d’autres artefacts sensibles auxquels l’agent IA n’était jamais censé avoir accès.
Les chercheurs ont averti que cette vulnérabilité pourrait accroître le risque de vol d’identifiants et d’exposition de données sensibles dans les environnements d’entreprise exécutant OpenClaw.
CVE-2026-44115 : divulgation de variables d’environnement via la liste d’autorisation d’exécution
Une autre vulnérabilité à gravité élevée, CVE-2026-44115, a obtenu un score CVSS de 8,8 et affecte les processus de validation des commandes et d’exécution du shell d’OpenClaw.
Les chercheurs ont découvert que des lacunes entre la validation de la liste d’autorisation d’exécution et le traitement du shell permettent d’étendre les variables d’environnement à l’intérieur de documents heredoc non quotés lors de l’exécution.
Ce comportement pourrait exposer des clés d’API, des jetons d’accès, des identifiants et d’autres secrets via des commandes qui semblent initialement sûres lors de la validation.
Comme les environnements OpenClaw stockent souvent des éléments d’authentification et des identifiants d’API dans des variables d’environnement, des attaquants pourraient extraire des secrets sensibles sans déclencher les contrôles de sécurité traditionnels.
CVE-2026-44118 : élévation de privilèges via la boucle locale MCP
La quatrième vulnérabilité, CVE-2026-44118, est une faille d’élévation de privilèges avec un score CVSS de 7,8 qui affecte la fonctionnalité de boucle locale MCP d’OpenClaw.
Selon les chercheurs, OpenClaw accorde à tort sa confiance à un indicateur de propriété contrôlé par le client appelé senderIsOwner sans le vérifier par rapport à la session authentifiée.
Des attaquants disposant d’un bearer token valide pourraient exploiter cette faille pour obtenir des privilèges de niveau propriétaire.
Une exploitation réussie pourrait donner aux attaquants le contrôle de la configuration de la passerelle, de la planification cron, de la gestion de l’environnement d’exécution et d’autres opérations d’exécution privilégiées liées à l’infrastructure des agents IA.
Fonctionnement de la séquence d’attaque Claw Chain
Si chaque vulnérabilité présente individuellement un risque important, les chercheurs de Cyera ont souligné que le véritable problème vient de leur mise en chaîne dans le cadre d’une séquence d’attaque coordonnée.
Une attaque pourrait commencer par un plugin malveillant, une attaque par injection de prompt ou une entrée compromise de la chaîne d’approvisionnement externe permettant l’exécution de code dans le bac à sable OpenShell.
Les attaquants pourraient ensuite exploiter CVE-2026-44113 et CVE-2026-44115 pour extraire des identifiants, des secrets et des fichiers sensibles au-delà du périmètre prévu pour l’agent.
À l’aide de CVE-2026-44118, les attaquants pourraient élever leurs privilèges et prendre le contrôle de niveau propriétaire de l’environnement d’exécution OpenClaw.
Enfin, CVE-2026-44112 pourrait être utilisée pour implanter des portes dérobées persistantes, modifier des configurations ou altérer le comportement futur de l’agent afin de maintenir un accès à long terme.
Les chercheurs ont averti que, puisque la chaîne d’attaque détourne des workflows légitimes d’agents IA, l’activité malveillante pourrait ressembler à une automatisation normale et échapper aux outils de sécurité traditionnels.
Des correctifs ont été publiés pour l’ensemble des vulnérabilités et Cyera n’a signalé aucune exploitation dans la nature au moment de la publication.
Comment les organisations peuvent réduire les risques liés à l’IA
Les chercheurs recommandent une approche de sécurité en profondeur comprenant la limitation des privilèges des agents, la sécurisation des environnements exposés, la surveillance de l’activité d’exécution et la réduction de l’impact d’identifiants ou de plugins compromis.
Les organisations devraient également examiner la manière dont les agents IA interagissent avec les systèmes sensibles et mettre à jour leurs processus de réponse aux incidents afin de tenir compte des workflows pilotés par l’IA.
- Appliquez les derniers correctifs et identifiez les déploiements exposés sur Internet.
- Restreignez l’accès aux environnements OpenClaw à l’aide de contrôles d’authentification, de MFA, de règles de pare-feu et de la segmentation réseau.
- Faites pivoter les clés d’API, les jetons bearer et autres identifiants accessibles aux agents OpenClaw ou aux workflows connectés.
- Appliquez des contrôles d’accès fondés sur le principe du moindre privilège et utilisez des comptes de service distincts pour limiter l’accès des agents aux systèmes et aux données sensibles.
- Auditez les plugins, les prompts, les intégrations SaaS et les entrées externes de la chaîne d’approvisionnement connectés aux workflows d’agents IA.
- Surveillez l’activité d’exécution des agents afin de détecter les accès anormaux aux fichiers, les élévations de privilèges, les tentatives d’évasion du bac à sable ou le trafic sortant suspect.
- Testez les plans de réponse aux incidents avec des scénarios impliquant des agents IA, le vol d’identifiants, l’injection de prompts et la compromission de systèmes autonomes.
Ces mesures peuvent aider les organisations à renforcer leur résilience et à réduire leur exposition dans les environnements d’agents IA et les systèmes d’entreprise connectés.
Les agents IA amplifient les risques pour les entreprises
Les vulnérabilités Claw Chain illustrent les défis de sécurité plus généraux qui émergent à mesure que les organisations intègrent des agents IA autonomes dans leurs environnements d’entreprise.
Les agents IA disposent souvent d’un accès direct aux systèmes d’entreprise, aux API, aux identifiants et aux données sensibles, tout en exécutant des tâches automatisées qui peuvent sembler légitimes aux contrôles de sécurité existants.
Les chercheurs ont noté que ce niveau d’accès peut créer des risques supplémentaires si des vulnérabilités, des plugins compromis, des attaques par injection de prompt ou des problèmes touchant la chaîne d’approvisionnement permettent à des attaquants de détourner des workflows d’agents de confiance.
Les résultats soulignent également l’importance croissante de la gouvernance de l’IA, notamment de contrôles plus stricts concernant les autorisations des agents, la surveillance de l’activité d’exécution, les intégrations tierces et la gestion des identités pour les plateformes agentiques.





