---
title: "CVE-2026-25253 ใน OpenClaw: รายงานเหตุและแพตช์ · AgentDots"
description: "CVE-2026-25253 เปิดทางให้เว็บเพจอันตรายขโมยโทเคนเกตเวย์ OpenClaw ด้วยการยึด WebSocket ข้ามไซต์ แม้ใช้ localhost และเหตุใดรุ่น 2026.1.29 จึงสำคัญ"
url: https://agentdots.org/th/incidents/openclaw-cve-2026-25253/
lang: th
---

บันทึกเหตุการณ์ · ข้อบกพร่องด้านความปลอดภัย

# CVE-2026-25253: เว็บเพจที่ยึด OpenClaw ได้

เว็บเพจอันตรายสามารถขโมยโทเคนเกตเวย์ OpenClaw และยึดอินสแตนซ์ได้ด้วยการยึด WebSocket ข้ามไซต์ แม้เกตเวย์จะรับการเชื่อมต่อผ่าน localhost เท่านั้น

30 มกราคม 2026 สูงOpenClaw

ช่วงปลายเดือนมกราคม Conscia เปิดเผย CVE-2026-25253 ซึ่งเป็นช่องโหว่ที่ทำให้เว็บเพจอันตรายมอบการควบคุมอินสแตนซ์ OpenClaw ให้ผู้โจมตีได้ เว็บเพจใช้การยึด WebSocket ข้ามไซต์เพื่อขโมยโทเคนเกตเวย์ และเมื่อได้โทเคนแล้ว ผู้โจมตีก็เข้าควบคุมเอเจนต์ได้

ช่องโหว่นี้หักล้างความเชื่อที่ว่าหากเกตเวย์รับการเชื่อมต่อผ่าน localhost เท่านั้น ก็จะไม่มีใครเข้าถึงได้ การโจมตีเกิดขึ้นผ่านเบราว์เซอร์ของเจ้าของเครื่องบนอุปกรณ์เดียวกัน ขอบเขต loopback จึงไม่ช่วยป้องกัน นี่คือปัญหาการเรียกใช้โค้ดจากระยะไกลได้ด้วยการคลิกเพียงครั้งเดียว ซึ่งเป็นจุดด่างพร้อยของ OpenClaw รุ่นแรก ๆ

รุ่น 2026.1.29 อุดช่องโหว่นี้ พร้อมแก้บั๊ก command injection อีกสองรายการ นี่เป็นหนึ่งในหลายช่องโหว่ร้ายแรงที่พบใน OpenClaw ปีนี้ โดยมีเกตเวย์ที่เปิดเผยในเดือนกุมภาพันธ์ และ Claw Chain ในเดือนเมษายนตามมา

## ผู้ได้รับผลกระทบ

ผู้ใช้ OpenClaw รุ่นก่อน 2026.1.29

บทเรียน: การรันเอเจนต์บนฮาร์ดแวร์ของคุณเองไม่ได้รับประกันความปลอดภัย เปิดการอัปเดตอัตโนมัติไว้ และปกป้องโทเคนเกตเวย์ให้รัดกุมไม่ต่างจากรหัสผ่าน

**แหล่งข้อมูล**

- [Conscia](https://conscia.com/blog/the-openclaw-security-crisis/)

[OpenClaw](https://agentdots.org/th/agents/openclaw/)

ความปลอดภัย

[ตรวจสอบทั้ง 18 ข้อ →](https://agentdots.org/th/safety/checklist/)

## บันทึกเหตุการณ์

28 กันยายน 2026
[ระงับ GPT-6.1 Astra หลังไม่ผ่านการทดสอบของตัวเอง](https://agentdots.org/th/incidents/astra-launch-halted/)

28 กันยายน 2026
[Muse บอกคนแปลกหน้าว่าผู้ขายอาศัยอยู่ที่ไหน](https://agentdots.org/th/incidents/muse-shared-home-address/)

25 กันยายน 2026
[Agent วิจัยโพสต์ภาพของผู้ใช้ 53 ภาพขึ้นเว็บไซต์สาธารณะ](https://agentdots.org/th/incidents/research-agents-posted-images/)

25 กันยายน 2026
[ช่องโหว่อาจเปิดทางเข้าสู่เครื่องของ Muse](https://agentdots.org/th/incidents/muse-vm-vulnerability/)

20 กันยายน 2026
[Amazon ปิดร้านไม่ให้ Muse ของ Meta เข้า](https://agentdots.org/th/incidents/amazon-blocks-muse/)
