1. Unang pahina
  2. Mga insidente
  3. CVE-2026-25253: isang web page na nang-hijack sa OpenClaw
Talaan ng mga insidente · Kahinaan sa seguridad

CVE-2026-25253: isang web page na nang-hijack sa OpenClaw

Sa pamamagitan ng cross-site WebSocket hijacking, maaaring nakawin ng mapaminsalang web page ang OpenClaw gateway token at agawin ang kontrol sa instance, kahit localhost lang ang pinakikinggan nito.

Sa katapusan ng Enero, iniulat ng Conscia ang CVE-2026-25253, isang kahinaang maaaring magbigay sa umaatake ng kontrol sa isang OpenClaw instance sa pamamagitan ng mapaminsalang web page. Gumamit ang page ng cross-site WebSocket hijacking para nakawin ang gateway token; kapag nakuha na ito, maaari nang agawin ng umaatake ang agent.

Sinira ng bug ang isang karaniwang palagay: na hindi maaabot ang gateway kapag localhost lang ang pinakikinggan nito. Dumaan ang pag-atake sa mismong browser ng may-ari, sa parehong makina, kaya walang proteksiyong naibigay ang loopback boundary. Isa ito sa mga problemang remote-code execution sa isang click na nagmarka sa mga unang release ng OpenClaw.

Itinama ng bersyong 2026.1.29 ang kahinaan, kasama ang dalawang bug na nagpapahintulot ng command injection. Ito ang una sa ilang seryosong kahinaan sa OpenClaw ngayong taon; sumunod ang mga nakalantad na gateway noong Pebrero at ang Claw Chain noong Abril.

Sino ang naapektuhan

Mga gumagamit ng OpenClaw na may bersyong mas luma sa 2026.1.29

Aral: Hindi garantiya ng kaligtasan ang pagpapatakbo ng agent sa sarili mong hardware. Iwang naka-on ang mga awtomatikong update, at ingatan ang gateway token gaya ng pag-iingat mo sa password.

Mga pinagmulan