---
title: "CVE-2026-25253 في OpenClaw: تفاصيل الثغرة وإصلاحها · AgentDots"
description: "كيف أتاحت CVE-2026-25253 لصفحة ويب خبيثة سرقة رمز بوابة OpenClaw عبر اختطاف WebSocket عبر المواقع، حتى على localhost، ولماذا يهم الإصدار 2026.1.29."
url: https://agentdots.org/ar/incidents/openclaw-cve-2026-25253/
lang: ar
---

سجلّ الحوادث · ثغرة أمنية

# CVE-2026-25253: صفحة ويب تختطف OpenClaw

أتاح اختطاف WebSocket عبر المواقع لصفحة ويب خبيثة انتزاع رمز بوابة OpenClaw والاستيلاء على النسخة، حتى عندما كانت لا تستمع إلا على localhost.

30 يناير 2026 مرتفعOpenClaw

في أواخر يناير، وصفت Conscia الثغرة CVE-2026-25253، التي كان من شأنها أن تتيح لصفحة ويب خبيثة تسليم مهاجم زمام التحكم بنسخة من OpenClaw. استخدمت الصفحة اختطاف WebSocket عبر المواقع لانتزاع رمز البوابة، ثم مكّن الرمز المهاجم من السيطرة على الوكيل.

قوّض الخلل افتراضاً مطمئناً: أن البوابة التي لا تستمع إلا على localhost بعيدة عن متناول المهاجمين. فقد مرّ الهجوم عبر متصفح المالك نفسه وعلى الجهاز ذاته، لذا لم يوفر نطاق واجهة الاسترجاع المحلية أي حماية. وكانت هذه ثغرة تنفيذ التعليمات البرمجية عن بُعد بنقرة واحدة، وهي المشكلة التي طبعت الإصدارات الأولى من OpenClaw.

أصلح الإصدار 2026.1.29 الثغرة، إلى جانب ثغرتين لحقن الأوامر. وكانت هذه أولى عدة ثغرات خطيرة كُشف عنها في OpenClaw هذا العام، تلتها البوابات المكشوفة في فبراير وسلسلة Claw Chain في أبريل.

## المتضرّرون

مستخدمو OpenClaw الذين يشغّلون إصدارات أقدم من 2026.1.29

العبرة: تشغيل وكيل على أجهزتك الخاصة لا يضمن سلامته. أبقِ التحديثات التلقائية مفعّلة، واحمِ رمز البوابة كما تحمي كلمة المرور.

**المصادر**

- [Conscia](https://conscia.com/blog/the-openclaw-security-crisis/)

[OpenClaw](https://agentdots.org/ar/agents/openclaw/)

السلامة

[أكمل قائمة التحقّق المؤلّفة من 18 بندًا →](https://agentdots.org/ar/safety/checklist/)

## سجلّ الحوادث

28 سبتمبر 2026
[سحب GPT-6.1 Astra بعد إخفاقه في اختباراته](https://agentdots.org/ar/incidents/astra-launch-halted/)

28 سبتمبر 2026
[Muse يخبر غريباً بمكان سكن البائع](https://agentdots.org/ar/incidents/muse-shared-home-address/)

25 سبتمبر 2026
[وكلاء أبحاث ينشرون 53 صورة لمستخدمين على مواقع استضافة عامة](https://agentdots.org/ar/incidents/research-agents-posted-images/)

25 سبتمبر 2026
[ثغرة تفتح منفذاً محتملاً إلى أجهزة Muse](https://agentdots.org/ar/incidents/muse-vm-vulnerability/)

20 سبتمبر 2026
[Amazon تغلق متجرها أمام Muse من Meta](https://agentdots.org/ar/incidents/amazon-blocks-muse/)
