1. Accueil
  2. Incidents
  3. CVE-2026-25253 : une page web détourne OpenClaw
Journal des incidents · Faille de sécurité

CVE-2026-25253 : une page web détourne OpenClaw

Par détournement de WebSocket intersite, une page web malveillante pouvait dérober un jeton de passerelle OpenClaw et prendre le contrôle de l’instance, même si celle-ci n’écoutait que sur localhost.

Fin janvier, Conscia a décrit CVE-2026-25253, une faille qui permettait à une page web malveillante de donner à un attaquant le contrôle d’une instance OpenClaw. La page exploitait le détournement de WebSocket intersite pour dérober le jeton de la passerelle ; celui-ci permettait ensuite à l’attaquant de prendre le contrôle de l’agent.

Cette faille remettait en cause une idée rassurante : une passerelle qui n’écoute que sur localhost est hors de portée. L’attaque passait par le navigateur du propriétaire, sur la même machine : la limite de l’interface de bouclage n’offrait donc aucune protection. Ce problème d’exécution de code à distance en un clic a marqué les premières versions d’OpenClaw.

La version 2026.1.29 a corrigé la faille ainsi que deux vulnérabilités d’injection de commandes. C’était la première d’une série de graves failles découvertes dans OpenClaw cette année, suivie par les passerelles exposées en février, puis par Claw Chain en avril.

Personnes touchées

Les utilisateurs d’OpenClaw dont la version est antérieure à 2026.1.29

La leçon à retenir: Faire tourner un agent sur votre propre matériel ne garantit pas sa sécurité. Laissez les mises à jour automatiques activées et protégez le jeton de la passerelle comme un mot de passe.

Sources