Por qué OpenClaw es el objetivo de seguridad más relevante de 2026
La mayoría de las aplicaciones con vulnerabilidades son peligrosas en un sentido limitado: exponen datos, permiten accesos no autorizados o degradan el servicio. OpenClaw opera en una categoría diferente. Tiene acceso al sistema de archivos, puede ejecutar comandos de terminal, gestiona tokens OAuth de servicios como correo, Slack y calendarios, y está conectado a canales de mensajería que usas para comunicarte con clientes y equipo.
Una instancia de OpenClaw comprometida no es solo una brecha en el agente. Es una brecha en todo lo que el agente puede tocar. Y en un despliegue típico, eso incluye prácticamente todo el entorno digital del usuario.
Esto es lo que llamó la atención de Kaspersky, CrowdStrike y el blog oficial de seguridad de Microsoft en las primeras semanas de 2026, y lo que llevó a que el OWASP Top 10 para Aplicaciones Agénticas incorporara varios de los patrones de vulnerabilidad de OpenClaw como riesgos principales de categoría.
Las 7 vulnerabilidades CVE documentadas en OpenClaw
El riesgo más frecuente en agentes IA que procesan contenido externo no es un fallo del modelo sino un ataque de prompt injection: instrucciones maliciosas ocultas en documentos, correos o páginas web que el agente lee y ejecuta sin saberlo. OWASP lo clasifica como la vulnerabilidad número uno en sistemas LLM. Entender cómo funciona es el prerequisito para aplicar cualquier medida de seguridad específica de OpenClaw.
Estas son todas las vulnerabilidades con CVE asignado documentadas en OpenClaw entre enero y maryo de 2026, ordenadas por criticidad.
CVE-2026-25253 — Ejecución remota de código (CVSS 8.8) 🔴 Crítica
La vulnerabilidad más grave documentada en OpenClaw. La Control UI del gateway aceptaba cualquier URL pasada como parámetro de consulta y abría automáticamente una conexión WebSocket, enviando el token de autenticación almacenado del usuario al servidor destino.
Vector de ataque en la práctica: El atacante envía un enlace manipulado al usuario por WhatsApp, correo o cualquier canal de mensajería. El usuario hace clic. El navegador, al estar en la misma máquina que el gateway, conecta con el puerto 18789, elude cualquier regla de firewall local y envía el token al servidor del atacante. Con ese token, el atacante tiene control administrativo total del agente sin intervención adicional.
Investigadores de Ethiack demostraron la cadena completa de ataque desde el clic inicial hasta la ejecución remota de código en menos de 2 horas usando su pentester autónomo, sin intervención humana. Parcheada en v2026.1.29 (30 de enero de 2026).
CVE-2026-24763 — Inyección de comandos 🔴 Alta
Permitía inyectar comandos arbitrarios del sistema operativo a través de valores manipulados en la variable de entorno PATH durante la ejecución del entorno sandbox de Docker. Un atacante con acceso al agente podía escalar a ejecución de comandos en el sistema host. Parcheada en v2026.1.29.
CVE-2026-25157 — Inyección de comandos 🔴 Alta
Segunda vulnerabilidad de inyección de comandos, independiente de la anterior. Afectaba al manejo de parámetros de configuración en el entorno de ejecución de skills. Parcheada en v2026.1.29.
CVE-2026-26322 — SSRF (Server-Side Request Forgery) 🟠 Media-Alta
Permitía forzar al gateway de OpenClaw a realizar peticiones HTTP a recursos internos de la red local del servidor, potencialmente accediendo a servicios no expuestos públicamente. Especialmente peligroso en despliegues en red corporativa. Parcheada en v2026.2.15.
CVE-2026-26329 — Path Traversal 🟠 Media-Alta
Permitía leer archivos del sistema fuera del directorio de trabajo del agente mediante rutas manipuladas. En un sistema con claves SSH, archivos de configuración o credenciales almacenadas, esto equivale a acceso de lectura total al sistema. Parcheada en v2026.2.15.
CVE-2026-30741 — Ejecución de código por inyección de prompt 🟠 Media-Alta
Un atacante podía insertar instrucciones maliciosas en contenido que el agente iba a procesar (correos, páginas web, documentos) y el agente las ejecutaba como si fueran instrucciones legítimas del usuario. CrowdStrike demostró la cadena: un mensaje aparentemente inofensivo en un canal de Discord monitoreado por el agente derivaba en extracción de conversaciones privadas en segundos. Parcheada en v2026.2.15.
CVE-2026-27001 — Escape del entorno sandbox 🟠 Media
La función de hash de configuración del sandbox ordenaba arrays recursivamente, lo que causaba que configuraciones sensibles al orden tuvieran el mismo hash y permitía escape del entorno aislado mediante manipulación de configuración. Crítico en despliegues multi-inquilino. Parcheada en v2026.2.15.
Estado actual: Todas las CVEs documentadas tienen parche disponible. La versión v2026.2.22 o superior incorpora más de 40 correcciones de seguridad adicionales. Si tu instalación está actualizada, no estás expuesto a ninguna de las vulnerabilidades listadas.
Las 6 configuraciones inseguras por defecto que nadie te avisa
Más allá de las CVEs parcheadas, OpenClaw tiene un problema estructural: su configuración por defecto está optimizada para facilidad de uso, no para seguridad. Estas son las seis configuraciones que hacen que una instalación estándar sea vulnerable incluso en la versión más reciente.
| Configuración por defecto |
Riesgo |
Solución |
| Autenticación desactivada |
Cualquier persona en la red puede acceder al gateway sin credenciales |
Activar autenticación del gateway en la configuración inicial |
| WebSocket sin verificación de origen |
Base de CVE-2026-25253. Permite conexiones WebSocket desde cualquier origen |
Actualizar a v2026.1.29+. El parche añade validación de origen |
| Localhost de confianza automática |
Cualquier proceso local puede enviar comandos al agente sin autenticarse |
Desactivar la confianza automática en localhost en la configuración |
| Modo Invitado activo |
Permite acceder a herramientas sensibles sin autenticación completa |
Desactivar el modo Invitado en producción |
| Difusión mDNS en red local |
OpenClaw anuncia su presencia y parámetros de configuración por la red local |
Desactivar mDNS si no se necesita descubrimiento de red automático |
| Claves API sin cifrar |
Configuración, memoria y logs almacenan credenciales en texto plano. Infostealers como RedLine, Lumma y Vidar ya incluyen rutas de OpenClaw en sus listas de robo |
Usar variables de entorno cifradas. Nunca guardar claves API directamente en archivos de configuración |
El riesgo que más se subestima: ClawHub y los skills maliciosos
ClawHub es el marketplace oficial de skills de OpenClaw. En pocas semanas pasó de 2.857 skills disponibles a más de 10.700, con un modelo de publicación que en su fase inicial solo exigía una cuenta de GitHub con más de una semana de antigüedad y sin revisión previa del código.
Un análisis de Snyk sobre 3.984 skills reveló que el 7,1% contenía fallos críticos que exponían credenciales dentro de la ventana de contexto del agente. Más allá de los fallos involuntarios, se documentaron skills con comportamiento deliberadamente malicioso:
- Malware de robo de datos que extraía claves API y tokens de la configuración del agente.
- Puertas traseras para acceso remoto que persistían tras desinstalar el skill.
- Cargas útiles que descargaban y ejecutaban código adicional en tiempo de ejecución.
- Skills que desactivaban silenciosamente controles de seguridad del gateway.
Regla práctica para ClawHub: Antes de instalar cualquier skill, revisa el código fuente en su repositorio de GitHub. Un skill legítimo no debería necesitar acceso a variables de entorno que no sean las estrictamente necesarias para su función, ni debería realizar peticiones HTTP a dominios externos no documentados.
OpenClaw en entornos empresariales: el riesgo que no está en los CVEs
Más allá de las vulnerabilidades técnicas, OpenClaw plantea un riesgo organizacional que los CVEs no capturan completamente. El problema no es solo que el agente pueda ser comprometido: es que la combinación de sus accesos legítimos crea una superficie de ataque que las herramientas de seguridad tradicionales no están preparadas para detectar.
Cuando un empleado instala OpenClaw en un dispositivo con acceso a Slack, correo corporativo y SharePoint, y lo conecta a su número personal de WhatsApp, está creando un canal que puede retransmitir información confidencial sin activar ninguna alerta de DLP, porque el agente opera con los permisos OAuth que el propio empleado le ha concedido.
CrowdStrike documentó una cadena de ataque real: un mensaje aparentemente inofensivo publicado en un canal de Discord monitoreado por un bot de OpenClaw derivaba en extracción y publicación de conversaciones privadas en segundos, sin que el usuario lo supiera.
Esto ha llevado a que la Ley de IA de la UE y el marco NIST de gestión de riesgos de IA identifiquen explícitamente este tipo de configuraciones como incumplidoras de los requisitos de control de acceso para agentes autónomos.
Checklist de seguridad para instalación manual de OpenClaw
Si gestionas tu propia instalación de OpenClaw, estos son los pasos obligatorios antes de poner el agente en producción.
Nivel básico — Sin estos pasos no es seguro
- Actualizar a v2026.2.22 o superior. Verifica con
openclaw --version. Si la versión es anterior a v2026.1.29, el sistema es vulnerable a RCE.
- Activar la autenticación del gateway. La autenticación viene desactivada por defecto. Configurarla es el primer paso, no el último.
- No exponer el puerto 18789 a internet. El gateway nunca debe ser accesible desde una IP pública directamente. Si necesitas acceso remoto, usa un túnel Cloudflare Zero Trust o VPN.
- Desactivar el modo Invitado en producción. El acceso sin autenticación a herramientas sensibles no tiene ningún caso de uso legítimo en un entorno productivo.
- Rotar el token de gateway inmediatamente. Si has tenido instalaciones anteriores o sospechas que el token pudo haberse expuesto, genera uno nuevo antes de conectar cualquier canal.
Nivel avanzado — Para uso en producción con datos sensibles
- Auditar todos los skills instalados desde ClawHub. Revisar el código fuente de cada skill. Desinstalar los que no uses activamente.
- Almacenar claves API en variables de entorno cifradas, nunca en archivos de configuración en texto plano.
- Configurar firewall UFW para permitir solo los puertos estrictamente necesarios y cerrar todo lo demás.
- Implementar el principio de mínimo privilegio en todos los tokens OAuth: el agente solo debe tener los permisos mínimos necesarios para sus tareas, no acceso completo al servicio.
- Desactivar mDNS si no necesitas descubrimiento automático en red local.
- Configurar alertas de consumo de tokens en el proveedor de API para detectar comportamientos anómalos que puedan indicar un agente comprometido.
- Ejecutar
openclaw security audit --deep periódicamente y revisar los resultados.
- Mantener un programa de actualización regular. OpenClaw evoluciona rápido y las vulnerabilidades se descubren y parchean con frecuencia. Actualizar cada semana es una práctica razonable.
Por qué Hostinger resuelve la mayoría de estos riesgos por defecto
La diferencia entre una instalación manual y el plan gestionado de Hostinger no es solo comodidad: es arquitectura de seguridad. En Hostinger, la autenticación ocurre a nivel de proxy, antes de que cualquier petición llegue al gateway de OpenClaw. Esto significa que incluso si existiera una vulnerabilidad en la capa de aplicación, el atacante encontraría primero la autenticación del proxy, no la del agente.
Instalación manual sin configurar
- Autenticación desactivada por defecto
- Puerto 18789 potencialmente expuesto
- Claves API en texto plano
- Skills sin auditar
- Actualización manual y discrecional
- Responsabilidad de seguridad del usuario
Hostinger OpenClaw
- Autenticación a nivel de proxy preconfigurada
- Gateway no expuesto a redes no confiables
- Entorno Docker aislado por contenedor
- Versión estable verificada y actualizada
- Actualizaciones de seguridad gestionadas
- Bandeja de entrada dedicada y segura incluida
El plan de OpenClaw en Hostinger está disponible desde 5,99€/mes con garantía de reembolso de 30 días. Accede en hostinger.com/es/openclaw.
Análisis: ¿Es OpenClaw demasiado peligroso para usarlo?
La respuesta corta es no, pero con matices importantes. El historial de vulnerabilidades de OpenClaw en 2026 es llamativo no porque el software sea irresponsable, sino porque su arquitectura —acceso al sistema operativo, ejecución de comandos, gestión de OAuth— convierte vulnerabilidades ordinarias en amenazas con consecuencias extraordinarias.
Las 7 CVEs documentadas tienen todas parche disponible. El problema no son las vulnerabilidades parcheadas: es el número de instancias que siguen sin actualizarse. El 63% de instancias vulnerables que documentó SecurityScorecard en febrero de 2026 no es un fallo del software, es un fallo del proceso de mantenimiento de quienes lo despliegan.
Para un usuario que gestiona su propia instalación, la seguridad de OpenClaw es manejable con disciplina: actualizar regularmente, no exponer el puerto del gateway, auditar los skills y almacenar credenciales correctamente. No es complejo, pero requiere atención continua que no todo el mundo puede o quiere dedicar.
Para quien no quiere gestionar ese mantenimiento, una solución como Hostinger que mantiene el agente actualizado y aislado en un entorno preconfigurado no es solo más cómoda: es estructuralmente más segura, porque elimina el principal vector de riesgo real: la instalación desactualizada. Si quieres ver el proceso completo, tenemos una guía paso a paso para instalar OpenClaw en Hostinger sin configuración técnica ni riesgos de seguridad por defecto.
Preguntas frecuentes: seguridad en OpenClaw
1. ¿Es seguro usar OpenClaw?
OpenClaw es utilizable con la configuración adecuada, pero su instalación por defecto no es segura. La autenticación viene desactivada de fábrica, acepta conexiones WebSocket sin verificar el origen y almacena claves API sin cifrar. En febrero de 2026 se documentaron 7 CVEs, incluyendo una vulnerabilidad crítica de ejecución remota de código (CVE-2026-25253, CVSS 8.8) que ya fue parcheada en v2026.1.29. Una instalación actualizada y correctamente configurada aborda todas las vulnerabilidades conocidas.
2. ¿Qué es CVE-2026-25253 en OpenClaw?
CVE-2026-25253 es la vulnerabilidad más crítica documentada en OpenClaw, con puntuación CVSS 8.8. Permitía que un atacante enviara un enlace malicioso al usuario y, al visitarlo, el navegador enviaba automáticamente el token de autenticación del gateway al servidor del atacante, otorgándole control total del agente. Fue parcheada en v2026.1.29 del 30 de enero de 2026.
3. ¿Cuántas vulnerabilidades tiene OpenClaw?
En los primeros meses de 2026 se documentaron 7 CVEs: CVE-2026-25253 (RCE, CVSS 8.8), CVE-2026-24763 y CVE-2026-25157 (inyección de comandos), CVE-2026-26322 (SSRF), CVE-2026-26329 (path traversal), CVE-2026-30741 (ejecución por inyección de prompt) y CVE-2026-27001. Todas tienen parche en versiones posteriores a v2026.2.15.
4. ¿Son seguros los skills de ClawHub?
No todos. Un análisis de Snyk sobre 3.984 skills reveló que el 7,1% contenía fallos críticos. Se documentaron skills con malware de robo de datos, puertas traseras y cargas útiles de exfiltración. La recomendación es revisar el código fuente antes de instalar cualquier skill y evitar los que no sean de fuentes verificadas.
5. ¿OpenClaw es seguro en un entorno empresarial?
Con la configuración por defecto, no. OpenClaw accede a archivos, ejecuta comandos y gestiona tokens OAuth de servicios corporativos. En un entorno empresarial, una instancia comprometida puede derivar en movimiento lateral y exfiltración de datos. Para uso empresarial se requiere arquitectura de red aislada, principio de mínimo privilegio y auditoría de skills instalados.
6. ¿Cómo protejo mi instalación de OpenClaw?
Los pasos esenciales son: actualizar a v2026.2.22+, activar la autenticación del gateway, no exponer el puerto 18789 a internet, usar túnel Cloudflare o VPN para acceso remoto, auditar los skills instalados, almacenar claves API en variables de entorno cifradas y configurar reinicio automático del gateway. Con Hostinger, la mayoría de estos pasos están preconfigurados por defecto.
7. ¿El puerto 18789 de OpenClaw debe estar abierto a internet?
No. El puerto 18789 nunca debe estar expuesto directamente a internet. Si necesitas acceso remoto, la única vía segura es un túnel Cloudflare Zero Trust o una VPN privada. Abrirlo en el router o en el firewall del VPS expone el agente a ataques de fuerza bruta y a la explotación de cualquier vulnerabilidad WebSocket presente en la versión instalada.
8. ¿Hostinger protege OpenClaw de estas vulnerabilidades?
Sí. El plan de Hostinger ejecuta OpenClaw en un entorno Docker aislado con autenticación preconfigurada a nivel de proxy. Incluso si existiera una vulnerabilidad en la capa de aplicación, el atacante encontraría primero la autenticación del proxy. Además, Hostinger gestiona las actualizaciones y mantiene el agente en la versión estable más reciente, eliminando el principal vector de riesgo real: la instancia desactualizada.
Etiquetas: openclaw seguridad, openclaw vulnerabilidades, openclaw CVE, openclaw riesgos, openclaw proteger, clawhub malware, openclaw puerto 18789, openclaw configuracion segura, openclaw empresas, openclaw hostinger seguridad