1. Strona główna
  2. Incydenty
  3. CVE-2026-25253: strona, która przejmuje OpenClaw
Rejestr incydentów · Luka w zabezpieczeniach

CVE-2026-25253: strona, która przejmuje OpenClaw

Przez przejęcie WebSocket między witrynami złośliwa strona mogła wykraść token bramy OpenClaw i przejąć instancję, nawet jeśli nasłuchiwała wyłącznie na localhost.

Pod koniec stycznia Conscia opisała CVE-2026-25253 — lukę, która pozwalała złośliwej stronie przekazać napastnikowi kontrolę nad instancją OpenClaw. Strona wykorzystywała przejęcie WebSocket między witrynami, by wykraść token bramy. Dzięki niemu napastnik mógł przejąć kontrolę nad agentem.

Luka podważała uspokajające założenie, że do bramy nasłuchującej wyłącznie na localhost nie da się dostać. Atak przechodził przez przeglądarkę właściciela, na tym samym urządzeniu, więc granica loopback nie zapewniała ochrony. Był to problem zdalnego wykonania kodu za pomocą jednego kliknięcia, który naznaczył wczesne wydania OpenClaw.

Wersja 2026.1.29 usuwała tę lukę, a także dwie luki związane z wstrzykiwaniem poleceń. Było to pierwsze z kilku poważnych zagrożeń bezpieczeństwa wykrytych w OpenClaw w tym roku; w lutym ujawniono dostępne z internetu bramy, a w kwietniu — Claw Chain.

Kogo dotknął

Użytkownicy OpenClaw korzystający z wersji starszych niż 2026.1.29

Wnioski: Uruchamianie agenta na własnym sprzęcie nie gwarantuje bezpieczeństwa. Nie wyłączaj automatycznych aktualizacji i chroń token bramy tak samo starannie jak hasło.

Źródła