OpenClaw WhatsApp Açığı: 3 GHSA Zafiyeti Mesajı Sunucu Ele Geçirmeye Çeviriyor
OpenClaw'da WhatsApp meta verisi ve sandbox kontrol açığı birleşince tek mesaj tam host ele geçirmesine yol açtı; 3 GHSA zafiyeti 2026.6.6'da düzeltildi.
Araştırmacı Chinmohan Nayak'ın teknik analizine göre OpenClaw'ın WhatsApp entegrasyonunda üç ayrı zafiyet bir araya gelince tek bir sohbet mesajı, herhangi bir ön erişim olmadan tam host ele geçirmesine dönüşebiliyor. Sorunun kökünde sandbox bağlama kontrolü getBlockedReasonForSourcePath() var: bu fonksiyon yalnızca istenen dizinin engellenmiş bir klasörün (~/.ssh, ~/.aws, ~/.gnupg) alt öğesi olup olmadığını denetliyor, tersini hiç kontrol etmiyor. Sonuç olarak /home veya /var gibi üst dizinler bağlandığında tüm korumalı alt klasörler de otomatik olarak erişilebilir hale geliyor.
Buna host exec filtresindeki eksik kara listeden kaynaklanan iki komut enjeksiyonu açığı ve WhatsApp'tan gelen kişi adı, vCard ve konum etiketi gibi meta veri alanlarının, web içeriğinin aksine güvensiz içerik olarak işaretlenmeden doğrudan LLM prompt'una eklenmesi ekleniyor. GHSA-hjr6-g723-hmfm ve GHSA-9969-8g9h-rxwm (8.8), GHSA-575v-8hfq-m3mc (8.4) olarak kayıtlı üç zafiyet 2026.6.6 sürümünde giderildi.
Mesajlaşma kanallarına bağlı agent gateway'leri işleten mühendisler için bu vaka, mesaj gövdesi ile kişi adı/vCard gibi yapılandırılmış meta veri alanları arasındaki güven sınırının nasıl çizileceği sorusunu gündeme getiriyor; çoğu prompt injection önlemi yalnızca çekilen web içeriğini sarmalıyor, yapılandırılmış mesaj nesnelerini değil.