За шесть недель в системе OpenClaw, обладающей 348 000 звёзд на GitHub, были обнаружены шесть уязвимостей класса CWE-863, связанных с некорректной авторизацией. Последняя из них, CVE-2026-33579, с оценкой CVSS 8.6, была устранена 29 марта в версии 2026.3.28. Все уязвимости связаны с архитектурной проблемой: модуль device pairing не проверяет права пользователя, который одобряет подключение нового устройства. Пользователь с минимальными правами мог зарегистрировать устройство с запросом на более высокие права и тут же одобрить его. Ранее, уязвимость CVE-2026-32922 (CVSS 9.9), позволяла обойти проверку прав через эндпоинт ротации токенов и была закрыта в версии 2026.3.11. По данным SecurityScorecard, к февралю в открытом доступе находилось более 135 000 экземпляров OpenClaw, из которых 63% работали без аутентификации. Исследователи предупреждают, что предыдущие патчи не затрагивали модель авторизации, и новый архитектурный аудит не проводился. Разработчики рекомендуют обновиться до версии 2026.3.28 и включить аутентификацию.