El ecosistema de OpenClaw entregó su característica más anticipada esta semana — el Skill Workshop, un flujo de creación de skills con gobernanza en v2026.6.1-beta.1 — pero la historia de seguridad dominó la conversación. Investigadores revelaron un “Claw Chain” de cuatro vulnerabilidades que encadena un punto de apoyo en la cadena de suministro en un compromiso total del agente, se documentó el primer malware infostealer confirmado dirigido a secretos de OpenClaw en el mundo real, y la Agencia de Seguridad Cibernética de Singapur emitió un aviso formal instando a las organizaciones a abordar los despliegues de producción con precaución.

Para los líderes de TI y seguridad que evalúan agentes de IA autoalojados, esta semana enmarca la tensión central claramente: la plataforma está madurando rápidamente, pero el modelo de gobernanza de seguridad no ha seguido el ritmo. Aquí está el informe ejecutivo completo.

¿Tienes prisa? Las conclusiones principales: (1) Skill Workshop trae creación de skills con gobernanza a OpenClaw — un gran paso adelante para la extensibilidad empresarial, (2) la revelación de vulnerabilidades “Claw Chain” expone la brecha entre la ambición de la plataforma y su postura de seguridad actual, (3) el primer infostealer en el mundo real dirigido a configuraciones de OpenClaw es una llamada de atención para cualquiera que almacene secretos en disco, y (4) ClawPilot de Microsoft ahora tiene más de 3,000 usuarios internos, señalando un interés empresarial serio. Salta a Qué Observar o reserva una llamada de descubrimiento si estás planeando un despliegue.

Skill Workshop: Gobernanza para el Modelo de Skill Abierto

La característica más importante que llega esta semana es Skill Workshop — un flujo estructurado de creación y revisión de skills guiado por agentes que reemplaza el enfoque ad-hoc anterior para construir y distribuir skills.

En v2026.6.1-beta.1 (una pre-versión de más de 98 commits), los agentes ahora proponen skills a través de un pipeline gobernado con frontmatter versionado, acciones de aprobación/rechazo/cuarentena, salvaguardas de reversión y un panel completo en la interfaz de Control con listas de propuestas, vista de hoy, diálogo de revisión y vista previa de archivos. La herramienta de skill workshop (skill_workshop) se integra con los prompts del servidor de aplicaciones Codex para que los agentes sepan cuándo usarla, y un índice centralizado de skills principales maneja la carga, el estado, el filtrado y el formato de prompts.

Por qué es importante para los equipos empresariales. El modelo de skill abierto ha sido la mayor fortaleza y el mayor riesgo de OpenClaw. Skill Workshop aborda el lado de “verificación” de esa ecuación — dando a los operadores un flujo de revisión estructurado antes de que los agentes o usuarios instalen skills de terceros. Sin embargo, no resuelve los problemas de aislamiento en tiempo de ejecución o puntuación de confianza. Las Skill Cards de NVIDIA (análisis estático y semántico de skills en el momento de la instalación) aparecieron en el mismo ciclo de lanzamiento, insinuando un enfoque de seguridad en capas. Para despliegues de producción, Skill Workshop es necesario pero no suficiente — las organizaciones aún deben añadir identidad, sandboxing y controles de auditoría adicionales. Para una visión más amplia de hacia dónde se dirige la plataforma, consulta nuestro análisis del Estado de OpenClaw 2026.

Lee más: Documentación de Skill Workshop

El “Claw Chain” — Cuatro Vulnerabilidades Encadenadas

Investigadores de Cyera revelaron cuatro vulnerabilidades encadenables que juntas representan la cadena de ataque de OpenClaw más peligrosa documentada hasta la fecha. Las cuatro están parcheadas en v2026.4.22+, pero la exposición es asombrosa: Shodan identificó aproximadamente 65,000 instancias de OpenClaw públicamente accesibles; ZoomEye identificó aproximadamente 180,000.

La cadena funciona así: un único punto de apoyo dentro de OpenShell (mediante inyección de prompts, un plugin malicioso o entrada comprometida) permite la explotación simultánea de las tres vulnerabilidades de la capa sandbox — exfiltración de datos a través de una escapatoria de lectura del sistema de archivos (CVE-2026-44113, CVSS 7.7), escalada de privilegios mediante una elusión de cabecera de bucle invertido MCP (CVE-2026-44118, CVSS 7.8), y persistencia a través de una escapatoria de escritura TOCTOU del sistema de archivos (CVE-2026-44112, CVSS 9.6 Crítico). Una revelación separada de variable de entorno de lista de permisos de ejecución (CVE-2026-44115, CVSS 8.8) puede filtrar claves API a través de heredocs sin comillas.

Por qué es importante. Esto no es un ataque teórico. La cadena no requiere ejecución de código arbitrario — funciona a través de las operaciones de archivos y el protocolo MCP que todo agente de OpenClaw usa por defecto. Cualquier organización que ejecute una instancia sin parche con un endpoint público debe tratar esto como una alerta de parchear inmediatamente.

Fuentes: Cyera Research, TNW, Cloud Security Alliance

Primer Infostealer Confirmado Dirigido a Secretos de OpenClaw

Hudson Rock documentó la primera infección de infostealer en el mundo real dirigida específicamente a archivos de configuración de OpenClaw. Una variante de infostealer Vidar (fecha de infección: 13 de febrero de 2026) exfiltró:

  • openclaw.json — token de autenticación del gateway, correo electrónico, ruta del espacio de trabajo
  • device.json — claves públicas y privadas utilizadas para el emparejamiento y firma de dispositivos, permitiendo la suplantación de mensajes
  • soul.md y memory/*.md — definiciones de comportamiento del agente, registros de actividad diaria, mensajes privados y eventos de calendario

Hudson Rock concluyó que los datos robados son suficientes para el compromiso total de la identidad digital de la víctima. El malware no se dirigió específicamente a OpenClaw — buscó archivos que contuvieran palabras clave “token” y “private key” — pero el impacto en los usuarios de OpenClaw es severo.

Por qué es importante. Este es el momento en que la comunidad de OpenClaw ya no puede tratar el almacenamiento de secretos como “suficientemente bueno en disco”. Los mismos archivos que impulsan la identidad y memoria del agente son ahora objetivos activos. Las organizaciones deben mover los secretos de OpenClaw a almacenamiento respaldado por bóvedas (Azure Key Vault, HashiCorp Vault o Windows Credential Manager) y tratar device.json como el equivalente de una clave privada SSH — nunca en disco sin cifrado.

Fuentes: BleepingComputer, Hudson Rock

Aviso de la CSA de Singapur — Advertencia Formal sobre Riesgo de Producción

La Agencia de Seguridad Cibernética (CSA) de Singapur emitió el Aviso AD-2026-005 documentando formalmente los riesgos sistémicos de OpenClaw: vulnerabilidades sin parche, controles de acceso débiles, exposición de datos sensibles, skills maliciosos de terceros y envenenamiento de memoria. El aviso recomienda a las organizaciones aplicar principios de confianza cero y evitar desplegar OpenClaw en entornos de misión crítica o altamente sensibles en su forma de código abierto.

Esto se suma a las advertencias y restricciones gubernamentales de China, Corea del Sur y Bélgica emitidas durante 2026. El patrón es consistente: los reguladores están observando de cerca los marcos de agentes autónomos, y el modelo de skill abierto de OpenClaw atrae un escrutinio particular.

Por qué es importante. Los avisos gubernamentales no son prohibiciones — pero cambian la conversación sobre cumplimiento. Las organizaciones cubiertas por el perímetro regulatorio de Singapur u operando en jurisdicciones con orientación similar necesitan demostrar que su despliegue de OpenClaw incluye controles de seguridad en capas más allá de lo que el proyecto de código abierto ofrece. Esta es la brecha precisa que los despliegues empresariales endurecidos están diseñados para cerrar.

Fuente: Aviso CSA AD-2026-005

Microsoft ClawPilot Alcanza Más de 3,000 Usuarios Internos

El asistente de escritorio interno basado en OpenClaw de Microsoft, ClawPilot (bajo “Project Lobster”), se expandió de aproximadamente 100 evaluadores internos a más de 3,000 usuarios a principios de mayo. Liderado por el Vicepresidente Corporativo Omar Shahine, ClawPilot proporciona un equipo de agentes siempre activo que monitorea señales de usuario, triajea bandejas de entrada y hace seguimiento de elementos de acción. Un plugin de Teams construido sobre OpenClaw ya está disponible internamente, y Microsoft está experimentando con capacidades más seguras de tipo OpenClaw de grado empresarial para Microsoft 365 Copilot, esperadas alrededor de Build.

Por qué es importante. La propia adopción interna de Microsoft valida la arquitectura para entornos centrados en Microsoft — los mismos entornos en los que Big Hat Group se especializa. La rápida escala de ClawPilot de 100 a 3,000 usuarios en aproximadamente una semana señala que Microsoft ve un valor de productividad real en el modelo de agente de OpenClaw. Para empresas en Microsoft 365, esto reduce el riesgo de “¿está listo para la empresa?”: si Microsoft confía en OpenClaw para su propia fuerza laboral, la pregunta se convierte en “¿cómo lo endurecemos?” en lugar de “¿deberíamos usarlo?” Lee nuestro análisis detallado de ClawPilot para equipos de TI centrados en Microsoft.

Fuentes: GeekWire, Cloud Wars

ASRock Claw Quickset — Instalador de Windows de Un Solo Click

ASRock anunció Claw Quickset, una aplicación de Windows de un solo click que automatiza la instalación de OpenClaw en handhelds ASRock Claw y otros PCs con Windows. Proporciona un asistente GUI para la configuración de modelos locales vs. en la nube, gestión de runtime y configuración del espacio de trabajo — sin necesidad de comandos manuales de terminal.

Por qué es importante. Este es el primer instalador amigable para el consumidor de OpenClaw en Windows. Si bien el mercado objetivo de ASRock son los usuarios de PCs de juegos portátiles, el mismo patrón de instalación es directamente aplicable a Windows 365 Cloud PCs y Azure Virtual Desktop — entornos donde TI necesita desplegar OpenClaw sin requerir que los usuarios naveguen por la configuración CLI. Se espera que las herramientas de despliegue empresarial sigan este patrón.

Fuente: ASRock

Endurecimiento Ascendente y Otros Lanzamientos

Más allá de Skill Workshop, el tren de lanzamientos entregó un endurecimiento de seguridad significativo:

  • Secuestro de ComSpec de Windows corregido (#77472) — el envoltorio de procesos ahora se enruta a través de un resolvedor compartido y rechaza rutas UNC y listas de rutas delimitadas por punto y coma.
  • Confianza de diagnósticos de plugins (#77516) — solo los paquetes incluidos o @openclaw/diagnostics-* reciben capacidades de diagnóstico internas.
  • Librería fs-safe — nueva librería de endurecimiento del sistema de archivos para resolución segura de rutas y prevención de ataques de enlaces simbólicos (GitHub).
  • La configuración del Gateway falla de forma cerrada — un cambio rupturista en v2026.6.1-beta.1 significa que la configuración inválida detiene el Gateway por completo en lugar de restaurar automáticamente desde el último estado conocido bueno. Reparación mediante openclaw doctor --fix.
  • DoS de rendimiento en v2026.5.3-1 (#77519) — los operadores deben evitar esta versión por completo debido a una regresión 1500x de sessions.list.

La versión estable v2026.5.28 se lanzó con soporte para Claude Opus 4.8, interfaz de usuario Pro de iOS con diseños nativos de iPad, plugins Supervisor para runtimes de Copilot y Codex, y renderizado de PDF cifrados.

EnterpriseClaw y el Ecosistema de Gobernanza

CIO.com cubrió EnterpriseClaw, una capa de gobernanza comercial que permite la gestión de agentes detrás del firewall con aplicación de políticas, pistas de auditoría y controles de cumplimiento. Por separado, AxonFlow lanzó aplicación estructurada de políticas para llamadas de herramientas y mensajes salientes de OpenClaw — gobernanza como código para flujos de trabajo de agentes.

Estos productos de gobernanza de terceros están surgiendo junto con la Fundación OpenClaw (openclaw.org), que se posicionó para asegurar que OpenClaw siga siendo “independiente, impulsado por la comunidad y abierto para siempre”. Los participantes de la Fundación incluyen a Microsoft, GitHub, Atlassian, Convex y OpenAI a través del GitHub Secure Open Source Fund.

Por qué es importante. Se está formando un ecosistema de gobernanza en paralelo con el proyecto central — capas comerciales que llenan los vacíos de seguridad y cumplimiento que el proyecto ascendente no puede priorizar. Para los compradores empresariales, esta es una señal saludable: la conversación sobre “OpenClaw endurecido” está evolucionando de “¿debería alguien construir esto?” a “¿qué capa de gobernanza de qué proveedor se ajusta a nuestra pila?”

Fuentes: CIO.com, AxonFlow

Qué Observar

  • Skill Workshop en estable. El flujo de creación de skills con gobernanza llega en beta esta semana. El cronograma de la versión estable determinará si mejora significativamente el modelo de confianza de skills que la CSA señaló.
  • Microsoft Build 2026. Las capacidades de agente de M365 Copilot — esperadas alrededor de Build — podrían validar la arquitectura de OpenClaw o competir directamente. La prueba interna de 3,000 usuarios de ClawPilot es un fuerte indicador temprano.
  • Adopción de parches de Claw Chain. Con 65,000 a 180,000 instancias expuestas y una cadena de ataque completa documentada públicamente, la velocidad de parcheo será una prueba importante del ecosistema de actualización de OpenClaw.
  • Contramedidas contra infostealers. El caso Vidar es probablemente el primero de muchos. Se esperan mejoras en el almacenamiento de credenciales, configuraciones cifradas en disco y posiblemente escaneo de secretos en tiempo de ejecución como características imprescindibles.
  • Configuración del Gateway con fallo cerrado. El cambio rupturista en v2026.6.1-beta.1 afectará a los operadores que dependen de la recuperación automática. Conoce tu doctor --fix antes de aplicar la actualización.

Vuelve la próxima semana para otro resumen de los desarrollos del ecosistema OpenClaw. Si tu organización está evaluando OpenClaw para producción — en Windows 365, Azure o en cualquier lugar del ecosistema de Microsoft — contáctanos. Big Hat Group ofrece despliegues endurecidos de OpenClaw con identidad Entra ID, skills firmados, cumplimiento Intune y arquitectura nativa de Azure.