ตรวจสอบข้อมูลเมื่อ 29 กันยายน 2026
ฉบับภาษา: ไทย
AgentDots
คู่มือข้อมูลเอเจนต์ AI ส่วนบุคคล
  1. หน้าแรก
  2. เหตุการณ์
  3. CVE-2026-25253: เว็บเพจที่ยึด OpenClaw ได้
บันทึกเหตุการณ์ · ข้อบกพร่องด้านความปลอดภัย

CVE-2026-25253: เว็บเพจที่ยึด OpenClaw ได้

เว็บเพจอันตรายสามารถขโมยโทเคนเกตเวย์ OpenClaw และยึดอินสแตนซ์ได้ด้วยการยึด WebSocket ข้ามไซต์ แม้เกตเวย์จะรับการเชื่อมต่อผ่าน localhost เท่านั้น

ช่วงปลายเดือนมกราคม Conscia เปิดเผย CVE-2026-25253 ซึ่งเป็นช่องโหว่ที่ทำให้เว็บเพจอันตรายมอบการควบคุมอินสแตนซ์ OpenClaw ให้ผู้โจมตีได้ เว็บเพจใช้การยึด WebSocket ข้ามไซต์เพื่อขโมยโทเคนเกตเวย์ และเมื่อได้โทเคนแล้ว ผู้โจมตีก็เข้าควบคุมเอเจนต์ได้

ช่องโหว่นี้หักล้างความเชื่อที่ว่าหากเกตเวย์รับการเชื่อมต่อผ่าน localhost เท่านั้น ก็จะไม่มีใครเข้าถึงได้ การโจมตีเกิดขึ้นผ่านเบราว์เซอร์ของเจ้าของเครื่องบนอุปกรณ์เดียวกัน ขอบเขต loopback จึงไม่ช่วยป้องกัน นี่คือปัญหาการเรียกใช้โค้ดจากระยะไกลได้ด้วยการคลิกเพียงครั้งเดียว ซึ่งเป็นจุดด่างพร้อยของ OpenClaw รุ่นแรก ๆ

รุ่น 2026.1.29 อุดช่องโหว่นี้ พร้อมแก้บั๊ก command injection อีกสองรายการ นี่เป็นหนึ่งในหลายช่องโหว่ร้ายแรงที่พบใน OpenClaw ปีนี้ โดยมีเกตเวย์ที่เปิดเผยในเดือนกุมภาพันธ์ และ Claw Chain ในเดือนเมษายนตามมา

ผู้ได้รับผลกระทบ

ผู้ใช้ OpenClaw รุ่นก่อน 2026.1.29

บทเรียน: การรันเอเจนต์บนฮาร์ดแวร์ของคุณเองไม่ได้รับประกันความปลอดภัย เปิดการอัปเดตอัตโนมัติไว้ และปกป้องโทเคนเกตเวย์ให้รัดกุมไม่ต่างจากรหัสผ่าน

แหล่งข้อมูล