1. Halaman utama
  2. Insiden
  3. CVE-2026-25253: halaman web yang membajak OpenClaw
Catatan insiden · Celah keamanan

CVE-2026-25253: halaman web yang membajak OpenClaw

Lewat pembajakan WebSocket lintas situs, halaman web berbahaya dapat mencuri token gateway OpenClaw dan mengambil alih instansnya, bahkan saat gateway hanya mendengarkan di localhost.

Pada akhir Januari, Conscia mengungkap CVE-2026-25253, celah yang memungkinkan halaman web berbahaya memberi penyerang kendali atas instans OpenClaw. Halaman itu menggunakan pembajakan WebSocket lintas situs untuk mencuri token gateway; dengan token tersebut, penyerang dapat mengambil alih agen.

Celah ini menggugurkan anggapan yang terasa meyakinkan: gateway yang hanya mendengarkan di localhost tidak dapat dijangkau. Serangan berlangsung melalui peramban pemiliknya sendiri, di mesin yang sama, sehingga batas loopback tidak memberi perlindungan. Masalah eksekusi kode jarak jauh dengan satu klik inilah yang menandai rilis-rilis awal OpenClaw.

Versi 2026.1.29 menambal celah ini, bersama dua bug injeksi perintah. Ini adalah temuan serius pertama dari beberapa temuan terkait OpenClaw pada tahun itu, disusul gateway yang terpapar pada Februari dan Claw Chain pada April.

Pihak yang terdampak

Pengguna OpenClaw dengan versi sebelum 2026.1.29

Pelajaran: Menjalankan agen di perangkat keras milik sendiri bukan jaminan keamanan. Biarkan pembaruan otomatis tetap aktif, dan lindungi token gateway seketat Anda melindungi kata sandi.

Sumber