In OpenClaws KI-Assistenten wurde eine Schwachstelle identifiziert, durch die Angreifer manipulierte Inhalte in Systemprotokolle einschleusen könnten.
Die Schwachstelle liegt in der Protokollierung bestimmter WebSocket-Header und birgt dadurch ein potenzielles Risiko des Log-Poisonings in KI-gestützten Workflows.
„Dieses Problem stellt in erster Linie ein indirektes Prompt-Injection-Risiko dar und hängt davon ab, wie nachgelagerte Systeme Protokolle verarbeiten. Wenn Sie Protokolle nicht in ein LLM oder eine andere Automatisierung einspeisen, ist die Auswirkung begrenzt“, erklärte OpenClaw in seiner Sicherheitswarnung.
So funktioniert die OpenClaw-Log-Poisoning-Schwachstelle
Die Schwachstelle hat ihren Ursprung in der Gateway-Server-Komponente von OpenClaw (src/gateway/server/ws-connection.ts) und betrifft Versionen bis einschließlich 2026.2.12. In Version 2026.2.13 wurde sie behoben.
In den betroffenen Versionen wurden bestimmte Request-Header – etwa Origin und User-Agent – ohne Bereinigung oder Längenbeschränkung protokolliert, wenn eine WebSocket-Verbindung vor Abschluss des Handshake-Vorgangs beendet wurde.
Dadurch konnten von Benutzern kontrollierte Header-Werte direkt in strukturierte Logeinträge geschrieben werden.
Wenn ein nicht authentifizierter Angreifer die OpenClaw-Gateway-Schnittstelle erreichen konnte, konnte er speziell präparierte Header-Werte übermitteln, die anschließend unverändert in den Protokollen erschienen.
Dies ermöglicht zwar weder die Ausführung von Code aus der Ferne (RCE) noch die Umgehung von Authentifizierungskontrollen, führt aber ein Risiko der indirekten Manipulation ein.
Problematisch wird dies, wenn diese Protokolle später als Kontext für die Schlussfolgerungen eines Large Language Model (LLM) verwendet werden, etwa in KI-gestützten Workflows zur Fehlersuche.
In diesem Szenario könnten eingeschleuste Inhalte fälschlicherweise als legitime Systemausgabe, Anweisungen für Bediener oder strukturierte Diagnoseinformationen interpretiert werden.
Die Gesamtauswirkungen hängen davon ab, wie Protokolle nachgelagert verarbeitet werden. Werden sie ausschließlich von Menschen geprüft, ist das praktische Risiko begrenzt.
In Umgebungen jedoch, in denen KI-Agenten automatisch Protokolldaten zur Fehlerbehebung oder zur Zusammenfassung von Aktivitäten einlesen, könnten vergiftete Einträge beeinflussen, wie das Modell Ereignisse interpretiert, Schlussfolgerungen formuliert oder nächste Schritte empfiehlt.
Zum Zeitpunkt der Veröffentlichung lagen keine Berichte über eine aktive Ausnutzung oder öffentlich verfügbaren Proof-of-Concept-Code vor.
Risiko des OpenClaw-Log-Poisonings eindämmen
Die Behebung dieser Schwachstelle erfordert sowohl das Einspielen eines Patches als auch eine umfassendere Überprüfung des Protokoll- und Gateway-Zugriffsmanagements.
Da das Risiko damit zusammenhängt, dass nicht vertrauenswürdige Eingaben später die Schlussfolgerungen einer KI beeinflussen können, sollten Unternehmen ihre Verfahren für Protokollierung, Absicherung und Überwachung bewerten.
- Patchen Sie OpenClaw auf die neueste Version und stellen Sie sicher, dass WebSocket-Header-Werte vor dem Schreiben in Protokolle ordnungsgemäß bereinigt werden.
- Beschränken Sie die Gateway-Exponierung, indem Sie den öffentlichen Internetzugang entfernen, eine starke Authentifizierung durchsetzen und VPN, oder Zero-Trust-Zugriffskontrollen einsetzen.
- Behandeln Sie Protokolle als nicht vertrauenswürdige Eingaben, indem Sie von Benutzern kontrollierte Felder bereinigen und kodieren, Längenbeschränkungen für Header durchsetzen und verhindern, dass unverarbeitete Telemetriedaten direkt in KI-gestützte Workflows zur Schlussfolgerung eingespeist werden.
- Trennen Sie Debugging-Protokolle von für KI nutzbaren Eingaben und implementieren Sie Filter oder Sicherheitsvorkehrungen, um das Risiko einer indirekten Prompt Injection zu verringern.
- Überwachen Sie ungewöhnliche Header-Muster, Spitzen bei fehlgeschlagenen WebSocket-Verbindungen und ungewöhnliche KI-Ausgaben, die auf Versuche des Log-Poisonings hindeuten könnten.
- Setzen Sie Ratenbegrenzungen, IP-Allowlisting und Web Application Firewall-Regeln ein, um die Möglichkeit wiederholter Einschleusung präparierter Anfragen durch Angreifer zu verringern.
- Testen Sie Pläne zur Reaktion auf Sicherheitsvorfälle mit Playbooks zur Untersuchung verdächtiger Protokollaktivitäten und zur Validierung der Integrität von KI-gestützten Ergebnissen bei der Fehlerbehebung.
Diese Maßnahmen können dazu beitragen, das Risiko des Log-Poisonings zu verringern und Vertrauensgrenzen in KI-gestützten OpenClaw-Bereitstellungen zu stärken.
Protokolle in KI-Umgebungen
Die OpenClaw-Log-Poisoning-Schwachstelle zeigt, dass KI-integrierte Systeme über herkömmliche Exploits hinaus neue Sicherheitsaspekte mit sich bringen.
Auch wenn kein direktes Risiko der Codeausführung besteht, können die Art der Protokollierung von Daten und ihre spätere Interpretation durch Sprachmodelle unbeabsichtigte Vertrauenspfade schaffen.
Da Unternehmen KI-Assistenten weiter in ihre operativen Workflows integrieren, müssen sie Protokolle und Telemetriedaten als nicht vertrauenswürdige Eingaben behandeln und neu bewerten, wie automatisierte Schlussfolgerungssysteme Kontextdaten verarbeiten.
Diese Herausforderungen an den Vertrauensgrenzen sind ein Grund dafür, dass Unternehmen Zero-Trust-Prinzipiennutzen, um eine kontinuierliche Verifizierung über Benutzer, Geräte und Datenflüsse hinweg durchzusetzen.

