---
title: "CVE-2026-25253 dans OpenClaw : enquête et correctif · AgentDots"
description: "Comment CVE-2026-25253 permettait à une page web malveillante de voler un jeton de passerelle OpenClaw par détournement de WebSocket intersite, même sur localhost, et pourquoi la version 2026.1.29 est importante."
url: https://agentdots.org/fr/incidents/openclaw-cve-2026-25253/
lang: fr
---

Journal des incidents · Faille de sécurité

# CVE-2026-25253 : une page web détourne OpenClaw

Par détournement de WebSocket intersite, une page web malveillante pouvait dérober un jeton de passerelle OpenClaw et prendre le contrôle de l’instance, même si celle-ci n’écoutait que sur localhost.

30 janvier 2026 ÉlevéeOpenClaw

Fin janvier, Conscia a décrit CVE-2026-25253, une faille qui permettait à une page web malveillante de donner à un attaquant le contrôle d’une instance OpenClaw. La page exploitait le détournement de WebSocket intersite pour dérober le jeton de la passerelle ; celui-ci permettait ensuite à l’attaquant de prendre le contrôle de l’agent.

Cette faille remettait en cause une idée rassurante : une passerelle qui n’écoute que sur localhost est hors de portée. L’attaque passait par le navigateur du propriétaire, sur la même machine : la limite de l’interface de bouclage n’offrait donc aucune protection. Ce problème d’exécution de code à distance en un clic a marqué les premières versions d’OpenClaw.

La version 2026.1.29 a corrigé la faille ainsi que deux vulnérabilités d’injection de commandes. C’était la première d’une série de graves failles découvertes dans OpenClaw cette année, suivie par les passerelles exposées en février, puis par Claw Chain en avril.

## Personnes touchées

Les utilisateurs d’OpenClaw dont la version est antérieure à 2026.1.29

La leçon à retenir: Faire tourner un agent sur votre propre matériel ne garantit pas sa sécurité. Laissez les mises à jour automatiques activées et protégez le jeton de la passerelle comme un mot de passe.

**Sources**

- [Conscia](https://conscia.com/blog/the-openclaw-security-crisis/)

[OpenClaw](https://agentdots.org/fr/agents/openclaw/)

Sécurité

[Suivez les 18 étapes de la liste de contrôle →](https://agentdots.org/fr/safety/checklist/)

## Journal des incidents

28 septembre 2026
[GPT-6.1 Astra retiré après avoir échoué à ses propres tests](https://agentdots.org/fr/incidents/astra-launch-halted/)

28 septembre 2026
[Muse révèle à un inconnu l’adresse du vendeur](https://agentdots.org/fr/incidents/muse-shared-home-address/)

25 septembre 2026
[Des agents de recherche publient 53 images d’utilisateurs sur des sites publics](https://agentdots.org/fr/incidents/research-agents-posted-images/)

25 septembre 2026
[Une faille ouvrait une voie d’accès aux machines Muse](https://agentdots.org/fr/incidents/muse-vm-vulnerability/)

20 septembre 2026
[Amazon ferme son magasin à Muse de Meta](https://agentdots.org/fr/incidents/amazon-blocks-muse/)
