Eind januari beschreef Conscia CVE-2026-25253, een kwetsbaarheid waarmee een kwaadaardige webpagina een aanvaller de controle over een OpenClaw-instantie kon geven. De pagina gebruikte cross-site WebSocket-kaping om het gatewaytoken te stelen. Met dat token kon de aanvaller de agent overnemen.
De bug ondermijnde een geruststellende aanname: dat een gateway die alleen op localhost luistert, buiten bereik is. De aanval verliep via de browser van de eigenaar, op dezelfde machine, waardoor de loopback-grens geen bescherming bood. Het was het probleem van uitvoering van code op afstand met één klik dat de vroege releases van OpenClaw kenmerkte.
Versie 2026.1.29 verhielp de kwetsbaarheid, samen met twee bugs voor command injection. Het was de eerste van meerdere ernstige OpenClaw-bevindingen dit jaar, gevolgd door de blootgestelde gateways in februari en de Claw Chain in april.
Wie werden getroffen
OpenClaw-gebruikers met versies ouder dan 2026.1.29
De les: Een agent op je eigen hardware draaien, garandeert niet dat die veilig is. Laat automatische updates ingeschakeld en bescherm het gatewaytoken net zo zorgvuldig als een wachtwoord.