A fine gennaio, Conscia ha descritto CVE-2026-25253, una vulnerabilità che consentiva a una pagina web malevola di cedere a un aggressore il controllo di un’istanza OpenClaw. La pagina sfruttava un attacco WebSocket cross-site per sottrarre il token del gateway; con quel token, l’aggressore poteva prendere il controllo dell’agente.
La vulnerabilità ha smentito una convinzione rassicurante: che un gateway in ascolto solo su localhost fosse irraggiungibile. L’attacco passava dal browser del proprietario, sulla stessa macchina, perciò il confine del loopback non offriva alcuna protezione. Era il problema di esecuzione remota del codice con un solo clic che ha segnato le prime versioni di OpenClaw.
La versione 2026.1.29 ha corretto la vulnerabilità, insieme a due bug di command injection. È stata la prima di diverse gravi vulnerabilità scoperte in OpenClaw quest’anno, seguita dai gateway esposti a febbraio e dal Claw Chain ad aprile.
Chi è stato coinvolto
Utenti di OpenClaw con versioni precedenti alla 2026.1.29
La lezione: Usare un agente sul proprio hardware non garantisce la sicurezza. Lascia attivi gli aggiornamenti automatici e proteggi il token del gateway come faresti con una password.