---
title: "CVE-2026-25253 in OpenClaw: Ursache und Patch · AgentDots"
description: "Wie CVE-2026-25253 einer schädlichen Webseite erlaubte, per Cross-Site-WebSocket-Hijacking ein OpenClaw-Gateway-Token zu stehlen – sogar auf localhost – und warum 2026.1.29 wichtig ist."
url: https://agentdots.org/de/incidents/openclaw-cve-2026-25253/
lang: de
---

Vorfallprotokoll · Sicherheitslücke

# CVE-2026-25253: Wie eine Webseite OpenClaw kapert

Per Cross-Site-WebSocket-Hijacking konnte eine schädliche Webseite ein OpenClaw-Gateway-Token stehlen und die Instanz übernehmen – selbst wenn sie nur auf localhost lauschte.

30. Januar 2026 HochOpenClaw

Ende Januar beschrieb Conscia CVE-2026-25253, eine Schwachstelle, über die eine schädliche Webseite Angreifern die Kontrolle über eine OpenClaw-Instanz verschaffen konnte. Die Seite nutzte Cross-Site-WebSocket-Hijacking, um das Gateway-Token auszulesen. Damit konnte der Angreifer den Agenten übernehmen.

Der Fehler widerlegte eine beruhigende Annahme: Ein Gateway, das nur auf localhost lauscht, sei unerreichbar. Der Angriff lief über den Browser des Besitzers auf demselben Gerät – die Loopback-Grenze bot also keinen Schutz. Es war das Problem der Ausführung von Schadcode aus der Ferne mit nur einem Klick, das OpenClaws frühe Versionen prägte.

Version 2026.1.29 behob die Schwachstelle zusammen mit zwei Fehlern, die eine Befehlsinjektion ermöglichten. Es war der erste von mehreren schwerwiegenden OpenClaw-Sicherheitsfunden in diesem Jahr. Im Februar folgten die offenen Gateways, im April die Claw Chain.

## Betroffene

OpenClaw-Nutzer mit Versionen vor 2026.1.29

Die Lehre daraus: Einen Agenten auf eigener Hardware zu betreiben, ist keine Sicherheitsgarantie. Lassen Sie automatische Updates aktiviert und schützen Sie das Gateway-Token so sorgfältig wie ein Passwort.

**Quellen**

- [Conscia](https://conscia.com/blog/the-openclaw-security-crisis/)

[OpenClaw](https://agentdots.org/de/agents/openclaw/)

Sicherheit

[Gehen Sie die Checkliste mit 18 Punkten durch →](https://agentdots.org/de/safety/checklist/)

## Vorfallprotokoll

28. September 2026
[GPT-6.1 Astra nach nicht bestandenen eigenen Tests zurückgezogen](https://agentdots.org/de/incidents/astra-launch-halted/)

28. September 2026
[Muse verrät einem Fremden, wo sein Verkäufer wohnt](https://agentdots.org/de/incidents/muse-shared-home-address/)

25. September 2026
[Forschungsagenten laden 53 Nutzerbilder auf öffentliche Hosting-Dienste hoch](https://agentdots.org/de/incidents/research-agents-posted-images/)

25. September 2026
[Sicherheitslücke öffnete möglichen Zugang zu Muse-Systemen](https://agentdots.org/de/incidents/muse-vm-vulnerability/)

20. September 2026
[Amazon sperrt Muse aus seinem Shop aus](https://agentdots.org/de/incidents/amazon-blocks-muse/)
