De openbaarmaking van CVE-2026-25253 heeft geleid tot ernstige zorgen binnen de cyberbeveiligingsgemeenschap nadat onderzoekers hadden bevestigd dat een OpenClaw-bug het mogelijk maakt om met één klik code op afstand uit te voeren via een vervaardigde kwaadaardige link.. De zeer ernstige fout, die van invloed zijn op het snelgroeiende open-source AI-agentplatform OpenClaw (vroeger Klauwbot en Moltbot), stelt aanvallers in staat authenticatietokens te exfiltreren en toegang op operatorniveau te verkrijgen tot de lokale gateway van een slachtoffer, eenvoudigweg door hen naar een kwaadaardige webpagina te lokken.
Omdat OpenClaw lokaal draait met diepe systeemrechten, succesvolle exploitatie kan leiden tot volledige gastheer compromis, waardoor deze kwetsbaarheid bijzonder gevaarlijk is, ondanks dat er slechts één klik nodig is om te worden uitgevoerd.
Een kritieke OpenClaw-kwetsbaarheid stelt gebruikers bloot aan RCE met één klik
Een nieuw onthulde OpenClaw-bug maakt één klik mogelijk uitvoering van code op afstand via een speciaal vervaardigde kwaadaardige link, Dit vormt een ernstig risico voor gebruikers die de open-source AI-agent lokaal gebruiken. De fout, bijgehouden als CVE-2026-25253 met een CVSS-score van 8.8, is geclassificeerd als zeer ernstig en is in de versie gepatcht 2026.1.29 uitgebracht in januari 30, 2026.
De kwetsbaarheid treft OpenClaw, voorheen bekend als Clawdbot en Moltbot, een steeds populairder wordende autonome AI-assistent die draait op een door de gebruiker bestuurde infrastructuur. Beveiligingsonderzoekers waarschuwen dat voor uitbuiting niets anders nodig is dan dat het slachtoffer op een kwaadaardige link klikt, waardoor de aanvalsketen bijzonder gevaarlijk wordt.

Wat is OpenClaw en waarom deze kwetsbaarheid belangrijk is?
OpenClaw is een open-source autonoom AI-agentplatform dat is ontworpen om lokaal op laptops te draaien, thuislabs, of VPS-omgevingen. Het kan worden geïntegreerd met veelgebruikte berichtenplatforms en stelt gebruikers in staat automatiseringstaken rechtstreeks vanuit chattoepassingen uit te voeren.
WordPress-webhosting
Vanaf $ 3,99/maandelijks
Het project is snel in populariteit gegroeid, overtreffen 149,000 GitHub schittert op het moment van schrijven, weerspiegelt de wijdverbreide acceptatie onder ontwikkelaars en AI-enthousiastelingen. Volgens zijn schepper, Peter Steinberger, OpenClaw onderscheidt zich van SaaS AI-assistenten door gebruikersgegevens onder volledige lokale controle te houden in plaats van deze op servers van derden op te slaan.
Echter, dezelfde local-first architectuur die prioriteit geeft aan privacy vergroot ook de impact van kwetsbaarheden. Wanneer een kritieke fout tokendiefstal en gateway-compromis mogelijk maakt, het resultaat kan een volledige code-uitvoering op systeemniveau zijn.
Hoe de OpenClaw-bug uitvoering van externe code met één klik mogelijk maakt?
De kwetsbaarheid komt voort uit onjuiste validatie in de Control UI. Specifiek, de applicatie vertrouwt de gatewayUrl parameter uit de queryreeks zonder deze te valideren en maakt automatisch verbinding bij het laden. Tijdens dit proces, het opgeslagen gatewaytoken is opgenomen in de WebSocket-verbindingspayload.
“De Control UI vertrouwt gatewayUrl uit de queryreeks zonder validatie en maakt automatisch verbinding bij het laden, het verzenden van het opgeslagen gatewaytoken in de WebSocket connect-payload.”_ Peter Steinberger
Deze ontwerpfout creëert een token-exfiltratievector. Wanneer een gebruiker op een kwaadaardige link klikt of een vijandige webpagina bezoekt, de aanvaller kan:
- Activeer een cross-site WebSocket-kapingaanval.
- Omzeil de oorsprongsvalidatie omdat OpenClaw de oorsprongsheader van WebSocket niet correct verifieert.
- Exfiltreer het authenticatietoken van het slachtoffer.
- Gebruik het gestolen token om u te authenticeren als gebruiker op operatorniveau.
Omdat de server WebSocket-verzoeken van elke website accepteert, de aanval omzeilt de localhost-beperkingen. Zelfs instanties die zijn geconfigureerd om alleen naar loopback-interfaces te luisteren, blijven kwetsbaar, omdat de browser van het slachtoffer als uitgaande brug fungeert.
Goedkope VPS-server
Vanaf $ 2,99/maandelijks
Deze architectonische fout is de belangrijkste reden waarom de OpenClaw-bug het mogelijk maakt om met één klik code op afstand uit te voeren met minimale gebruikersinteractie.

Privilege-escalatie en ontsnappingsmechanismen voor containers
De exploitketen wordt ernstiger vanwege de geprivilegieerde scopes die in het gestolen token zijn ingebed. Het token kan het volgende bevatten operator.admin En operator.approvals en machtigingen, waarmee aanvallers kritieke gatewayconfiguraties kunnen wijzigen. Eenmaal geauthenticeerd, een aanvaller kan:
- Schakel goedkeuringsprompts voor uitvoering uit door in te stellen
exec.approvals.setnaar “uit”. - Wijzig de uitvoeringsomgeving van een sandboxcontainer naar hostniveau door wijzigingen aan te brengen
tools.exec.hostnaar “poort”.
Dit dwingt de uitvoering van opdrachten effectief rechtstreeks op de hostmachine in plaats van binnen een Docker-container. Volgens veiligheidsonderzoeker Mav Levin van diepte eerst, die de fout heeft ontdekt, de laatste fase van exploitatie omvat het uitvoeren van a node.invoke verzoek dat willekeurige opdrachtuitvoering op de host mogelijk maakt.
In praktische termen, de OpenClaw-bug maakt het mogelijk om met één klik externe code uit te voeren die aan containerisolatie ontsnapt en volledige host-compromis mogelijk maakt.
Waarom bestaande veiligheidsleuningen faalden?
OpenClaw omvat sandboxing en veiligheidsbeugels die primair zijn ontworpen om kwaadwillige acties te beperken die worden veroorzaakt door snelle injectie. Echter, deze mechanismen zijn niet ontworpen om zich te beschermen tegen diefstal van authenticatietokens en het kapen van WebSockets.
Windows VPS-hosting
Remote Access & Full Admin
Levin legde in commentaar aan The Hacker News uit dat deze verdediging zich richt op het indammen LLM gedrag in plaats van misbruik op architectonisch niveau te voorkomen. Als resultaat, gebruikers die geloofden dat sandboxing de impact van aanvallen zou verminderen, bleven blootgesteld.
Het probleem is niet simpelweg een toezicht op de codering, maar een diepere architectonische aanname over vertrouwensgrenzen tussen browsers, poort, en WebSocket-communicatie.

Reikwijdte van de impact: Wie wordt getroffen?
Het beveiligingslek heeft gevolgen voor elke OpenClaw- of Moltbot-implementatie waarbij een gebruiker zich heeft geverifieerd bij de Control UI. Zodra het slachtoffer is ingelogd, Als u op een kwaadaardige link klikt, kan hun gatewaytoken onmiddellijk worden blootgelegd. Opmerkelijk:
- Alleen-loopback-configuraties zijn nog steeds kwetsbaar.
- Localhost-binding voorkomt geen exploitatie.
- Voor de aanval is geen lokale netwerktoegang van de aanvaller vereist.
- Exploitatie kan plaatsvinden in milliseconden na het bezoeken van een kwaadaardige pagina.
Omdat de browser van het slachtoffer de uitgaande WebSocket-verbinding initieert, netwerkisolatie vermindert de aanval niet.
Deze brede bekendheid versterkt de ernst van het probleem aanzienlijk en verklaart de hoge CVSS-score.
Patch- en mitigatieversie 2026.1.29
De kwetsbaarheid is opgelost in de OpenClaw-versie 2026.1.29, januari vrijgegeven 30, 2026. Gebruikers wordt sterk aangeraden om onmiddellijk te upgraden.
Mitigatiestappen omvatten:
- Zonder vertraging updaten naar de gepatchte versie.
- Alle eerder uitgegeven gateway-tokens roteren.
- Controleren van configuratiewijzigingen op ongeautoriseerde wijzigingen.
- Sandbox- en uitvoeringsinstellingen verifiëren.
Gebruikers die productieworkloads uitvoeren of hun instances via reverse proxy's blootleggen, moeten een volledige integriteitsaudit van hun systemen uitvoeren.

Bredere beveiligingsimplicaties voor lokale AI-agenten
Het feit dat een OpenClaw-bug het mogelijk maakt om met één klik code op afstand uit te voeren, benadrukt een bredere beveiligingsuitdaging waarmee lokale AI-agentplatforms worden geconfronteerd. Naarmate AI-assistenten diepere machtigingen op systeemniveau krijgen, het aanvalsoppervlak breidt zich verder uit dan traditionele webkwetsbaarheden.
Belangrijke aandachtspunten voor de toekomst zijn onder meer:
- Juiste oorsprongsvalidatie voor WebSocket-verbindingen.
- Strikte scheiding tussen UI- en gateway-authenticatiestromen.
- Het tokenbereik beperken en de principes van de minste privileges afdwingen.
- Het ontwerpen van sandbox-modellen die bestand zijn tegen architectonisch misbruik.
Naarmate autonome AI-agenten meer geïntegreerd raken in de dagelijkse workflows, Kwetsbaarheden zoals CVE-2026-25253 herinneren ons eraan dat gemak nooit het veilige ontwerp mag overheersen.
Conclusie
De openbaarmaking van CVE-2026-25253 laat zien hoe een schijnbaar kleine validatiefout kan escaleren tot een volledig hostcompromis. Omdat de OpenClaw-bug het met één klik uitvoeren van code op afstand mogelijk maakt, exploitatie vereist minimale inspanning en geen geavanceerde aanvallermogelijkheden.
Terwijl het probleem is verholpen, de architectonische implicaties ervan reiken verder dan OpenClaw. Ontwikkelaars die lokaal-eerste AI-platforms bouwen, moeten de vertrouwensgrenzen tussen browsers en gateways als kritische aanvalsvectoren beschouwen, vooral als het om geprivilegieerde tokens gaat.
