ओपनक्लॉ में क्रिटिकल एक्सप्लॉइट पूर्ण प्रशासनिक हाईजैकिंग की अनुमति देता है – फीचर्ड Bitcoin News पोस्ट BitcoinEthereumNews.com पर प्रकाशित हुई। 'ट्रस्टेड एनवायरनमेंटओपनक्लॉ में क्रिटिकल एक्सप्लॉइट पूर्ण प्रशासनिक हाईजैकिंग की अनुमति देता है – फीचर्ड Bitcoin News पोस्ट BitcoinEthereumNews.com पर प्रकाशित हुई। 'ट्रस्टेड एनवायरनमेंट

ओपनक्लॉ में गंभीर खामी से पूर्ण प्रशासनिक अधिग्रहण संभव – फीचर्ड बिटकॉइन न्यूज

2026/04/01 14:48
4 मिनट पढ़ें
इस कॉन्टेंट के संबंध में प्रतिक्रिया या चिंताओं के लिए, कृपया crypto.news@mexc.com पर हमसे संपर्क करें

'विश्वसनीय वातावरण' की भ्रांति

Web3 सुरक्षा फर्म Certik द्वारा 31 मार्च के एक अध्ययन ने Openclaw, एक ओपन-सोर्स आर्टिफिशियल इंटेलिजेंस (AI) प्लेटफ़ॉर्म के भीतर सुरक्षा सीमाओं के "व्यवस्थित पतन" पर से पर्दा उठाया है। 300,000 से अधिक Github स्टार्स की तीव्र वृद्धि के बावजूद, फ्रेमवर्क ने केवल चार महीनों में 100 से अधिक CVEs और 280 सुरक्षा सलाहकार जमा किए हैं, जिससे शोधकर्ता जिसे "असीमित" हमले की सतह कहते हैं, वह बन गया है।

रिपोर्ट एक मौलिक आर्किटेक्चरल खामी को उजागर करती है: Openclaw मूल रूप से "विश्वसनीय स्थानीय वातावरण" के लिए डिज़ाइन किया गया था। हालांकि, जैसे-जैसे प्लेटफ़ॉर्म की लोकप्रियता बढ़ी, उपयोगकर्ताओं ने इसे इंटरनेट-फेसिंग सर्वरों पर तैनात करना शुरू कर दिया—एक ऐसा संक्रमण जिसे संभालने के लिए सॉफ़्टवेयर कभी सुसज्जित नहीं था।

अध्ययन रिपोर्ट के अनुसार, शोधकर्ताओं ने कई उच्च-जोखिम वाले विफलता बिंदुओं की पहचान की जो उपयोगकर्ता डेटा को खतरे में डालते हैं, जिसमें गंभीर भेद्यता, CVE-2026-25253 शामिल है, जो हमलावरों को पूर्ण प्रशासनिक नियंत्रण हासिल करने की अनुमति देती है। किसी उपयोगकर्ता को एक दुर्भावनापूर्ण लिंक पर क्लिक करने के लिए धोखा देकर, हैकर्स प्रमाणीकरण टोकन चुरा सकते हैं और AI एजेंट को हाईजैक कर सकते हैं।

इस बीच, वैश्विक स्कैन ने 82 देशों में 135,000 से अधिक इंटरनेट-एक्सपोज़्ड Openclaw इंस्टेंस का खुलासा किया। इनमें से कई में डिफ़ॉल्ट रूप से प्रमाणीकरण अक्षम था, जो API कुंजियों, चैट इतिहास और संवेदनशील क्रेडेंशियल्स को प्लेनटेक्स्ट में लीक कर रहा था। रिपोर्ट यह भी दावा करती है कि उपयोगकर्ता-साझा "कौशल" के लिए प्लेटफ़ॉर्म का रिपॉजिटरी मैलवेयर द्वारा घुसपैठ की गई है और इन एक्सटेंशन में से सैकड़ों को इन्फोस्टीलर्स के साथ बंडल किया गया था जो सहेजे गए पासवर्ड और क्रिप्टोकरेंसी वॉलेट को चुराने के लिए डिज़ाइन किए गए थे।

इसके अलावा, हमलावर अब ईमेल और वेबपेजों के भीतर दुर्भावनापूर्ण निर्देश छिपा रहे हैं। जब AI एजेंट इन दस्तावेज़ों को संसाधित करता है, तो उपयोगकर्ता की जानकारी के बिना इसे फ़ाइलों को निकालने या अनधिकृत कमांड निष्पादित करने के लिए मजबूर किया जा सकता है।

"Openclaw इस बात का केस स्टडी बन गया है कि क्या होता है जब बड़े भाषा मॉडल अलग-थलग चैट सिस्टम होना बंद कर देते हैं और वास्तविक वातावरण के अंदर कार्य करना शुरू कर देते हैं," Penligent के एक प्रमुख ऑडिटर ने कहा। "यह उच्च प्रत्यायोजित प्राधिकरण वाले रनटाइम में क्लासिक सॉफ़्टवेयर दोषों को एकत्रित करता है, जिससे किसी एक बग की विस्फोट त्रिज्या विशाल हो जाती है।"

शमन और सुरक्षा सिफारिशें

इन निष्कर्षों के जवाब में, विशेषज्ञ डेवलपर्स और अंतिम उपयोगकर्ताओं दोनों के लिए "सुरक्षा-प्रथम" दृष्टिकोण का आग्रह कर रहे हैं। डेवलपर्स के लिए, अध्ययन पहले दिन से औपचारिक खतरा मॉडल स्थापित करने, सख्त सैंडबॉक्स अलगाव लागू करने और यह सुनिश्चित करने की सिफारिश करता है कि कोई भी AI-स्पॉन्ड सबप्रोसेस केवल निम्न-विशेषाधिकार, अपरिवर्तनीय अनुमतियों को विरासत में लेता है।

एंटरप्राइज़ उपयोगकर्ताओं के लिए, सुरक्षा टीमों से कॉर्पोरेट नेटवर्क के भीतर अनधिकृत Openclaw इंस्टॉलेशन का पता लगाने के लिए एंडपॉइंट डिटेक्शन एंड रिस्पांस (EDR) टूल का उपयोग करने का आग्रह किया जाता है। दूसरी ओर, व्यक्तिगत उपयोगकर्ताओं को उत्पादन डेटा तक पहुंच के बिना केवल सैंडबॉक्स्ड वातावरण में टूल चलाने के लिए प्रोत्साहित किया जाता है। सबसे महत्वपूर्ण बात, ज्ञात रिमोट कोड एक्ज़ीक्यूशन (RCE) खामियों को पैच करने के लिए उपयोगकर्ताओं को संस्करण 2026.1.29 या बाद में अपडेट करना चाहिए।

जबकि Openclaw के डेवलपर्स ने हाल ही में अपलोड किए गए कौशल को स्कैन करने के लिए Virustotal के साथ साझेदारी की है, Certik शोधकर्ताओं ने चेतावनी दी है कि यह "कोई रामबाण नहीं है।" जब तक प्लेटफ़ॉर्म अधिक स्थिर सुरक्षा चरण में नहीं पहुंच जाता, उद्योग की सहमति सॉफ़्टवेयर को स्वाभाविक रूप से अविश्वसनीय मानने की है।

FAQ ❓

  • Openclaw क्या है? Openclaw एक ओपन-सोर्स AI फ्रेमवर्क है जो तेज़ी से 300,000+ GitHub स्टार्स तक बढ़ा।
  • यह जोखिम भरा क्यों है? यह विश्वसनीय स्थानीय उपयोग के लिए बनाया गया था लेकिन अब व्यापक रूप से ऑनलाइन तैनात है, जो प्रमुख खामियों को उजागर करता है।
  • कौन से खतरे मौजूद हैं? गंभीर CVEs, मैलवेयर-संक्रमित एक्सटेंशन, और 82 देशों में 135,000+ एक्सपोज़्ड इंस्टेंस।
  • उपयोगकर्ता कैसे सुरक्षित रह सकते हैं? केवल सैंडबॉक्स्ड वातावरण में चलाएं और संस्करण 2026.1.29 या बाद में अपडेट करें।

स्रोत: https://news.bitcoin.com/study-critical-exploit-in-openclaw-allows-full-administrative-hijacking/

मार्केट अवसर
LETSTOP लोगो
LETSTOP मूल्य(STOP)
$0.003222
$0.003222$0.003222
-0.06%
USD
LETSTOP (STOP) मूल्य का लाइव चार्ट
अस्वीकरण: इस साइट पर बाहर से पोस्ट किए गए लेख, सार्वजनिक प्लेटफार्म से लिए गए हैं और केवल सूचना देने के उद्देश्यों के लिए उपलब्ध कराए गए हैं. वे निश्चित तौर पर MEXC के विचारों को नहीं दिखाते. सभी संबंधित अधिकार मूल लेखकों के पास ही हैं. अगर आपको लगता है कि कोई कॉन्टेंट तीसरे पक्ष के अधिकारों का उल्लंघन करता है, तो कृपया उसे हटाने के लिए crypto.news@mexc.com से संपर्क करें. MEXC किसी कॉन्टेंट की सटीकता, पूर्णता या समयबद्धता के संबंध में कोई गारंटी नहीं देता है और प्रदान की गई जानकारी के आधार पर की गई किसी भी कार्रवाई के लिए जिम्मेदार नहीं है. यह कॉन्टेंट वित्तीय, कानूनी या अन्य प्रोफ़ेशनल सलाह नहीं है, न ही इसे MEXC द्वारा अनुशंसा या समर्थन माना जाना चाहिए.

आपको यह भी पसंद आ सकता है

China ने FIFA को बड़ा World Cup डिस्काउंट देने पर मजबूर किया

China ने FIFA को बड़ा World Cup डिस्काउंट देने पर मजबूर किया

FIFA ने 2026 वर्ल्ड कप को चीन में $60 मिलियन में प्रसारित करने पर सहमति दी, जो उसके $300 मिलियन की मांग से काफी कम है, क्योंकि समय क्षेत्रों ने विज्ञापन मूल्य क
शेयर करें
Beincrypto HI2026/05/16 20:16
कोलोराडो सेक्रेटरी ऑफ स्टेट ने डेम गवर्नर पर हमला बोला, जिन्होंने MAGA चुनाव इनकारी दोषी को रिहा किया

कोलोराडो सेक्रेटरी ऑफ स्टेट ने डेम गवर्नर पर हमला बोला, जिन्होंने MAGA चुनाव इनकारी दोषी को रिहा किया

शनिवार की सुबह MS NOW पर आई कोलोराडो की निराश सेक्रेटरी ऑफ स्टेट ने अपने साथी डेमोक्रेट, गवर्नर जेरेड पोलिस की आलोचना की, जिन्होंने
शेयर करें
Rawstory2026/05/16 21:30
पॉवेल का कार्यकाल समाप्त होने के बाद Fed और Bitcoin का दृष्टिकोण

पॉवेल का कार्यकाल समाप्त होने के बाद Fed और Bitcoin का दृष्टिकोण

पॉवेल का कार्यकाल समाप्त होने के बाद Powell Fed Bitcoin आउटलुक पर यह पोस्ट BitcoinEthereumNews.com पर प्रकाशित हुई। Jerome Powell का Fed अध्यक्ष के रूप में दूसरा कार्यकाल 15 मई, 2026 को समाप्त हुआ।
शेयर करें
BitcoinEthereumNews2026/05/16 19:40

24/7 लाइव न्यूज़

अधिक

No Chart Skills? Still Profit

No Chart Skills? Still ProfitNo Chart Skills? Still Profit

Copy top traders in 3s with auto trading!