---
title: "CVE-2026-25253 di OpenClaw: Kasus dan Tambalan · AgentDots"
description: "Bagaimana CVE-2026-25253 memungkinkan halaman web berbahaya mencuri token gateway OpenClaw lewat pembajakan WebSocket lintas situs, bahkan di localhost, dan mengapa 2026.1.29 penting."
url: https://agentdots.org/id/incidents/openclaw-cve-2026-25253/
lang: id
---

Catatan insiden · Celah keamanan

# CVE-2026-25253: halaman web yang membajak OpenClaw

Lewat pembajakan WebSocket lintas situs, halaman web berbahaya dapat mencuri token gateway OpenClaw dan mengambil alih instansnya, bahkan saat gateway hanya mendengarkan di localhost.

30 Januari 2026 TinggiOpenClaw

Pada akhir Januari, Conscia mengungkap CVE-2026-25253, celah yang memungkinkan halaman web berbahaya memberi penyerang kendali atas instans OpenClaw. Halaman itu menggunakan pembajakan WebSocket lintas situs untuk mencuri token gateway; dengan token tersebut, penyerang dapat mengambil alih agen.

Celah ini menggugurkan anggapan yang terasa meyakinkan: gateway yang hanya mendengarkan di localhost tidak dapat dijangkau. Serangan berlangsung melalui peramban pemiliknya sendiri, di mesin yang sama, sehingga batas loopback tidak memberi perlindungan. Masalah eksekusi kode jarak jauh dengan satu klik inilah yang menandai rilis-rilis awal OpenClaw.

Versi 2026.1.29 menambal celah ini, bersama dua bug injeksi perintah. Ini adalah temuan serius pertama dari beberapa temuan terkait OpenClaw pada tahun itu, disusul gateway yang terpapar pada Februari dan Claw Chain pada April.

## Pihak yang terdampak

Pengguna OpenClaw dengan versi sebelum 2026.1.29

Pelajaran: Menjalankan agen di perangkat keras milik sendiri bukan jaminan keamanan. Biarkan pembaruan otomatis tetap aktif, dan lindungi token gateway seketat Anda melindungi kata sandi.

**Sumber**

- [Conscia](https://conscia.com/blog/the-openclaw-security-crisis/)

[OpenClaw](https://agentdots.org/id/agents/openclaw/)

Keamanan

[Ikuti daftar periksa 18 poin →](https://agentdots.org/id/safety/checklist/)

## Catatan insiden

28 September 2026
[GPT-6.1 Astra ditarik setelah gagal dalam pengujiannya sendiri](https://agentdots.org/id/incidents/astra-launch-halted/)

28 September 2026
[Muse memberi tahu orang asing alamat rumah penjual](https://agentdots.org/id/incidents/muse-shared-home-address/)

25 September 2026
[Agen riset mengunggah 53 gambar pengguna ke situs publik](https://agentdots.org/id/incidents/research-agents-posted-images/)

25 September 2026
[Celah membuka kemungkinan akses ke mesin Muse](https://agentdots.org/id/incidents/muse-vm-vulnerability/)

20 September 2026
[Amazon menutup tokonya bagi Muse dari Meta](https://agentdots.org/id/incidents/amazon-blocks-muse/)
