Ocak ayının sonunda Conscia, kötü amaçlı bir web sayfasının saldırgana bir OpenClaw örneğinin denetimini verebildiği bir güvenlik açığı olan CVE-2026-25253'ü duyurdu. Sayfa, ağ geçidi belirtecini çalmak için siteler arası WebSocket ele geçirme yöntemini kullandı; saldırgan da bu belirteçle aracın denetimini ele geçirebiliyordu.
Hata, ağ geçidinin yalnızca localhost'ta dinlemesi hâlinde erişilemeyeceği yönündeki rahat varsayımı boşa çıkardı. Saldırı, aynı makinede sahibinin kendi tarayıcısı üzerinden gerçekleşti; dolayısıyla loopback sınırı koruma sağlamadı. OpenClaw'ın ilk sürümlerine damgasını vuran sorun, tek tıklamayla uzaktan kod çalıştırılabilmesiydi.
2026.1.29 sürümü, iki komut enjeksiyonu hatasıyla birlikte bu açığı da giderdi. Bu, OpenClaw'da bu yıl ortaya çıkan birkaç ciddi güvenlik bulgusunun ilkiydi; şubatta açıkta kalan ağ geçitleri, nisanda ise Claw Chain gündeme geldi.
Etkilenenler
2026.1.29 öncesi sürümleri kullanan OpenClaw kullanıcıları
Çıkarılan ders: Aracınızı kendi donanımınızda çalıştırmanız güvenliğini garanti etmez. Otomatik güncellemeleri açık tutun ve ağ geçidi belirtecini bir parola kadar dikkatle koruyun.