Badacz bezpieczeństwa OpenClaw odkrył krytyczną lukę w systemie rezerwacji australijskiej siłowni - aplikacja pozwala użytkownikowi anulować rezerwacje innych osób bez żadnych kontroli dostępu. Podczas testów z konta w pozycji #1 na liście oczekujących zdołano zmienić pozycję innego użytkownika z miejsca #4 na #3.
To jest klasyczna luka w logice autoryzacji, gdzie system nie weryfikuje, czy użytkownik wykonujący akcję ma rzeczywiście uprawnienia do modyfikacji danej rezerwacji. OpenClaw wykorzystał generatywne AI do analizy i testowania aplikacji, co pozwoliło szybko zidentyfikować podatność. Taka słabość mogłaby być exploitowana do manipulacji kolejkami oczekiwania, sabotażu konkurencji lub po prostu psując funkcjonalność dla innych użytkowników.
Przypadek ilustruje szerszy problem - wiele komercyjnych aplikacji, szczególnie tych mniejszych, pomija podstawowe mechanizmy bezpieczeństwa. Wykorzystanie narzędzi AI do security research staje się coraz bardziej popularne i efektywne w ujawnianiu takich luk, zanim dostaną się w ręce złośliwych aktorów.