---
title: "CVE-2026-25253 sa OpenClaw: Kaso at Patch · AgentDots"
description: "Paano nagamit ang CVE-2026-25253 para nakawin ng mapaminsalang web page ang OpenClaw gateway token sa pamamagitan ng cross-site WebSocket hijacking, kahit sa localhost, at kung bakit mahalaga ang 2026.1.29."
url: https://agentdots.org/fil/incidents/openclaw-cve-2026-25253/
lang: fil
---

Talaan ng mga insidente · Kahinaan sa seguridad

# CVE-2026-25253: isang web page na nang-hijack sa OpenClaw

Sa pamamagitan ng cross-site WebSocket hijacking, maaaring nakawin ng mapaminsalang web page ang OpenClaw gateway token at agawin ang kontrol sa instance, kahit localhost lang ang pinakikinggan nito.

Enero 30, 2026 MataasOpenClaw

Sa katapusan ng Enero, iniulat ng Conscia ang CVE-2026-25253, isang kahinaang maaaring magbigay sa umaatake ng kontrol sa isang OpenClaw instance sa pamamagitan ng mapaminsalang web page. Gumamit ang page ng cross-site WebSocket hijacking para nakawin ang gateway token; kapag nakuha na ito, maaari nang agawin ng umaatake ang agent.

Sinira ng bug ang isang karaniwang palagay: na hindi maaabot ang gateway kapag localhost lang ang pinakikinggan nito. Dumaan ang pag-atake sa mismong browser ng may-ari, sa parehong makina, kaya walang proteksiyong naibigay ang loopback boundary. Isa ito sa mga problemang remote-code execution sa isang click na nagmarka sa mga unang release ng OpenClaw.

Itinama ng bersyong 2026.1.29 ang kahinaan, kasama ang dalawang bug na nagpapahintulot ng command injection. Ito ang una sa ilang seryosong kahinaan sa OpenClaw ngayong taon; sumunod ang mga nakalantad na gateway noong Pebrero at ang Claw Chain noong Abril.

## Sino ang naapektuhan

Mga gumagamit ng OpenClaw na may bersyong mas luma sa 2026.1.29

Aral: Hindi garantiya ng kaligtasan ang pagpapatakbo ng agent sa sarili mong hardware. Iwang naka-on ang mga awtomatikong update, at ingatan ang gateway token gaya ng pag-iingat mo sa password.

**Mga pinagmulan**

- [Conscia](https://conscia.com/blog/the-openclaw-security-crisis/)

[OpenClaw](https://agentdots.org/fil/agents/openclaw/)

Kaligtasan

[Sagutan ang checklist na may 18 puntos →](https://agentdots.org/fil/safety/checklist/)

## Talaan ng mga insidente

Setyembre 28, 2026
[Inurong ang GPT-6.1 Astra matapos bumagsak sa sarili nitong mga pagsubok](https://agentdots.org/fil/incidents/astra-launch-halted/)

Setyembre 28, 2026
[Ibinunyag ng Muse sa estranghero kung saan nakatira ang nagbebenta](https://agentdots.org/fil/incidents/muse-shared-home-address/)

Setyembre 25, 2026
[Nag-post ang mga research agent ng 53 larawan ng gumagamit sa mga pampublikong site](https://agentdots.org/fil/incidents/research-agents-posted-images/)

Setyembre 25, 2026
[Nagbukas ng posibleng daan papasok sa mga makina ng Muse ang isang depekto](https://agentdots.org/fil/incidents/muse-vm-vulnerability/)

Setyembre 20, 2026
[Isinara ng Amazon ang tindahan nito sa Muse ng Meta](https://agentdots.org/fil/incidents/amazon-blocks-muse/)
