في أواخر يناير، وصفت Conscia الثغرة CVE-2026-25253، التي كان من شأنها أن تتيح لصفحة ويب خبيثة تسليم مهاجم زمام التحكم بنسخة من OpenClaw. استخدمت الصفحة اختطاف WebSocket عبر المواقع لانتزاع رمز البوابة، ثم مكّن الرمز المهاجم من السيطرة على الوكيل.
قوّض الخلل افتراضاً مطمئناً: أن البوابة التي لا تستمع إلا على localhost بعيدة عن متناول المهاجمين. فقد مرّ الهجوم عبر متصفح المالك نفسه وعلى الجهاز ذاته، لذا لم يوفر نطاق واجهة الاسترجاع المحلية أي حماية. وكانت هذه ثغرة تنفيذ التعليمات البرمجية عن بُعد بنقرة واحدة، وهي المشكلة التي طبعت الإصدارات الأولى من OpenClaw.
أصلح الإصدار 2026.1.29 الثغرة، إلى جانب ثغرتين لحقن الأوامر. وكانت هذه أولى عدة ثغرات خطيرة كُشف عنها في OpenClaw هذا العام، تلتها البوابات المكشوفة في فبراير وسلسلة Claw Chain في أبريل.
المتضرّرون
مستخدمو OpenClaw الذين يشغّلون إصدارات أقدم من 2026.1.29
العبرة: تشغيل وكيل على أجهزتك الخاصة لا يضمن سلامته. أبقِ التحديثات التلقائية مفعّلة، واحمِ رمز البوابة كما تحمي كلمة المرور.