ΑρχικήSecurityΕυπάθεια OpenClaw: Κρίσιμο κενό στο Google Meet επιτρέπει RCE

Ευπάθεια OpenClaw: Κρίσιμο κενό στο Google Meet επιτρέπει RCE

Η ευπάθεια OpenClaw CVE-2026-100599 επιτρέπει εκτέλεση αυθαίρετων διεργασιών σε συζευγμένο Chrome node, όταν είναι ενεργό το πρόσθετο Google Meet και έχει επιτραπεί η σχετική εντολή. Το κενό διορθώθηκε στην έκδοση 2026.7.1, όμως οι εγκαταστάσεις που παραμένουν σε παλαιότερη έκδοση χρειάζονται άμεσο έλεγχο.

Η καταχώριση του CVE χαρακτηρίζει το ζήτημα υψηλής σοβαρότητας, με βαθμολογία 8,8 στο CVSS 3.1 και 8,7 στο CVSS 4.0. Η καταγραφή του CVE-2026-100599 στο CVEFeed, με πηγή τη VulnCheck, περιγράφει ένα συγκεκριμένο σενάριο που δεν αφορά κάθε εγκατάσταση OpenClaw, αλλά μπορεί να έχει σημαντικές συνέπειες στις επηρεαζόμενες συσκευές.

Δείτε επίσης: Το Google Home ανοίγει την πόρτα σε Claude, OpenClaw και άλλους MCP agents

Ευπάθεια OpenClaw στο Google Meet και Chrome node

Πώς λειτουργεί η ευπάθεια OpenClaw

Το πρόβλημα βρίσκεται στη διαδρομή googlemeet.chrome. Οι εκδόσεις OpenClaw από 2026.5.1 έως και 2026.7.0 δεν περνούν τις εντολές του Google Meet από τον κανονικό μηχανισμό έγκρισης system.run. Έτσι, ο πίνακας εντολών ήχου που παρέχει ο καλών μπορεί να φτάσει στον συζευγμένο Chrome node χωρίς το πρόσθετο φίλτρο που θα έπρεπε να απαιτεί έγκριση.

Για να έχει πρακτική αξία η επίθεση, πρέπει να συνυπάρχουν τέσσερις προϋποθέσεις: να έχει ενεργοποιηθεί το πρόσθετο Google Meet, να υπάρχει συζευγμένος Chrome node, να επιτρέπεται ρητά η εντολή googlemeet.chrome και ένας agent με δυνατότητα εργαλείων να μπορεί να την καλέσει. Η περιγραφή του CVE δεν υποστηρίζει ότι κάθε χρήστης ή κάθε απομακρυσμένος επισκέπτης μπορεί να εκμεταλλευτεί την ευπάθεια OpenClaw χωρίς αυτές τις ρυθμίσεις.

Όταν το σενάριο είναι εφικτό, ο επιτιθέμενος μπορεί να οδηγήσει τον node στην εκτέλεση διεργασιών της επιλογής του. Η επίπτωση μπορεί να επεκταθεί σε αρχεία, διαπιστευτήρια, προφίλ του προγράμματος περιήγησης και διαθεσιμότητα της συσκευής. Το κρίσιμο σημείο δεν είναι μια απλή αλλαγή στη συνεδρία του Meet, αλλά η απώλεια της αναμενόμενης διαχωρισμένης έγκρισης πριν από μια ενέργεια με πρόσβαση στο λειτουργικό σύστημα.

Οι διαχειριστές χρειάζεται να εξετάσουν τα αρχεία καταγραφής του Gateway και του Chrome node για απρόσμενες κλήσεις της εντολής, νέες συζεύξεις ή διεργασίες που ξεκίνησαν από το περιβάλλον του agent. Αν έχει χρησιμοποιηθεί επηρεαζόμενη ρύθμιση, η τεχνική ομάδα πρέπει να θεωρήσει πιθανά εκτεθειμένα τα διαπιστευτήρια που ήταν διαθέσιμα στο προφίλ του προγράμματος περιήγησης και να τα ανανεώσει μετά τον έλεγχο.

Μηχανισμός έγκρισης εντολών σε OpenClaw Chrome node

Ποιοι χρήστες επηρεάζονται και τι πρέπει να ελέγξουν

Η έκθεση αφορά κυρίως εγκαταστάσεις που χρησιμοποιούν τη συγκεκριμένη ενσωμάτωση και έχουν ανοίξει την αντίστοιχη εντολή στον node. Οι διαχειριστές θα πρέπει να καταγράψουν την έκδοση, τα ενεργά πρόσθετα, τις συζευγμένες συσκευές και τις επιτρεπόμενες εντολές, αντί να θεωρήσουν ότι η απλή παρουσία του OpenClaw αρκεί για να δημιουργηθεί κίνδυνος.

Η ευπάθεια OpenClaw δεν αντιμετωπίζεται με την ίδια διαδικασία σε κάθε περιβάλλον. Σε έναν οικιακό υπολογιστή μπορεί να απαιτείται απενεργοποίηση του πρόσθετου, ενώ σε έναν οργανισμό χρειάζεται παράλληλη καταγραφή των συσκευών, των ιδιοκτητών τους και των δεδομένων στα οποία είχαν πρόσβαση.

Η προτιμώμενη ενέργεια είναι η αναβάθμιση στην OpenClaw 2026.7.1 ή σε νεότερη υποστηριζόμενη έκδοση. Οι επίσημες σημειώσεις έκδοσης του OpenClaw 2026.7.1 περιγράφουν ευρύτερη ενίσχυση των ελέγχων ταυτότητας, των εγκρίσεων και της διαχείρισης nodes, χωρίς να αντικαθιστούν τον έλεγχο της τοπικής διαμόρφωσης.

Αν η αναβάθμιση δεν μπορεί να γίνει άμεσα, το CVE προτείνει ως προσωρινό μέτρο την αφαίρεση της googlemeet.chrome από τις επιτρεπόμενες εντολές ή την απενεργοποίηση του πρόσθετου Google Meet. Για την ευπάθεια OpenClaw, είναι επίσης χρήσιμο να επανεξεταστούν οι συζευγμένες συσκευές και να ανακληθούν συνδέσεις που δεν χρησιμοποιούνται πλέον.

Μετά την εγκατάσταση της διορθωμένης έκδοσης, η επαλήθευση δεν πρέπει να περιοριστεί στον αριθμό έκδοσης. Χρειάζεται δοκιμή σε μη κρίσιμο περιβάλλον, επιβεβαίωση ότι το πρόσθετο φορτώνεται με τις αναμενόμενες άδειες και έλεγχος ότι μια μη εγκεκριμένη κλήση σταματά πριν φτάσει στο λειτουργικό σύστημα. Έτσι αποφεύγεται η ψευδής αίσθηση ασφάλειας από μια τυπική ενημέρωση.

Δείτε επίσης: NVIDIA NemoClaw: Ευπάθεια επιτρέπει σε ιστοσελίδες να χειραγωγήσουν AI agents

Προστασία OpenClaw με απενεργοποίηση επικίνδυνων εντολών

Η ευπάθεια OpenClaw δείχνει το όριο της αυτοματοποίησης

Η τεχνική ομάδα του SecNews προτείνει οι οργανισμοί να αντιμετωπίζουν κάθε συζευγμένο node ως προνομιούχο υπολογιστή και όχι ως απλό περιφερειακό μιας συνομιλίας. Οι εντολές που μπορούν να αγγίξουν αρχεία, προφίλ ή διαπιστευτήρια χρειάζονται ελάχιστα δικαιώματα, καταγραφή και σαφή διαδικασία ανάκλησης.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: GhostApproval: Symlink ευπάθειες σε AI coding agents

Η CVE-2026-100599 δεν αποδεικνύει από μόνη της ότι υπήρξε εκμετάλλευση σε πραγματικά περιβάλλοντα. Αποτελεί, όμως, σαφή υπενθύμιση ότι η ευπάθεια OpenClaw μπορεί να προκύψει όταν μια αυτοματοποιημένη εντολή παρακάμπτει το σημείο έγκρισης που υποτίθεται ότι προστατεύει τον χρήστη. Η αναβάθμιση, ο περιορισμός των node commands και η τακτική επανεξέταση των agents είναι τα βασικά βήματα άμυνας απέναντι στην ευπάθεια OpenClaw.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS