---
title: "OpenClaw'da CVE-2026-25253: Vaka dosyası ve yama · AgentDots"
description: "CVE-2026-25253, kötü amaçlı bir web sayfasının siteler arası WebSocket ele geçirme yoluyla, localhost'ta dinlerken bile OpenClaw ağ geçidi belirtecini çalmasına nasıl olanak tanıdı ve 2026.1.29 sürümünün önemi."
url: https://agentdots.org/tr/incidents/openclaw-cve-2026-25253/
lang: tr
---

Olay kaydı · Güvenlik açığı

# CVE-2026-25253: OpenClaw'ı ele geçiren bir web sayfası

Saldırgan bir web sayfası, siteler arası WebSocket ele geçirme yoluyla OpenClaw ağ geçidi belirtecini çalıp örneği ele geçirebiliyordu; ağ geçidi yalnızca localhost'ta dinlese bile.

30 Ocak 2026 YüksekOpenClaw

Ocak ayının sonunda Conscia, kötü amaçlı bir web sayfasının saldırgana bir OpenClaw örneğinin denetimini verebildiği bir güvenlik açığı olan CVE-2026-25253'ü duyurdu. Sayfa, ağ geçidi belirtecini çalmak için siteler arası WebSocket ele geçirme yöntemini kullandı; saldırgan da bu belirteçle aracın denetimini ele geçirebiliyordu.

Hata, ağ geçidinin yalnızca localhost'ta dinlemesi hâlinde erişilemeyeceği yönündeki rahat varsayımı boşa çıkardı. Saldırı, aynı makinede sahibinin kendi tarayıcısı üzerinden gerçekleşti; dolayısıyla loopback sınırı koruma sağlamadı. OpenClaw'ın ilk sürümlerine damgasını vuran sorun, tek tıklamayla uzaktan kod çalıştırılabilmesiydi.

2026.1.29 sürümü, iki komut enjeksiyonu hatasıyla birlikte bu açığı da giderdi. Bu, OpenClaw'da bu yıl ortaya çıkan birkaç ciddi güvenlik bulgusunun ilkiydi; şubatta açıkta kalan ağ geçitleri, nisanda ise Claw Chain gündeme geldi.

## Etkilenenler

2026.1.29 öncesi sürümleri kullanan OpenClaw kullanıcıları

Çıkarılan ders: Aracınızı kendi donanımınızda çalıştırmanız güvenliğini garanti etmez. Otomatik güncellemeleri açık tutun ve ağ geçidi belirtecini bir parola kadar dikkatle koruyun.

**Kaynaklar**

- [Conscia](https://conscia.com/blog/the-openclaw-security-crisis/)

[OpenClaw](https://agentdots.org/tr/agents/openclaw/)

Güvenlik

[18 maddelik kontrol listesini tamamlayın →](https://agentdots.org/tr/safety/checklist/)

## Olay kaydı

28 Eylül 2026
[GPT-6.1 Astra, kendi testlerinde başarısız olunca geri çekildi](https://agentdots.org/tr/incidents/astra-launch-halted/)

28 Eylül 2026
[Muse, bir yabancıya satıcısının ev adresini verdi](https://agentdots.org/tr/incidents/muse-shared-home-address/)

25 Eylül 2026
[Araştırma ajanları, kullanıcıların 53 görselini herkese açık barındırma sitelerine yükledi](https://agentdots.org/tr/incidents/research-agents-posted-images/)

25 Eylül 2026
[Bir açık, Muse makinelerine erişim yolu açabilirdi](https://agentdots.org/tr/incidents/muse-vm-vulnerability/)

20 Eylül 2026
[Amazon, Meta'nın Muse'una mağazasını kapattı](https://agentdots.org/tr/incidents/amazon-blocks-muse/)
