Kolonel Server
OpenClaw Bug Enables One-Click RCE via Malicious Link

De openbaarmaking van CVE-2026-25253 heeft geleid tot ernstige zorgen binnen de cyberbeveiligingsgemeenschap nadat onderzoekers hadden bevestigd dat een OpenClaw-bug het mogelijk maakt om met één klik code op afstand uit te voeren via een vervaardigde kwaadaardige link.. De zeer ernstige fout, die van invloed zijn op het snelgroeiende open-source AI-agentplatform OpenClaw (vroeger Klauwbot en Moltbot), stelt aanvallers in staat authenticatietokens te exfiltreren en toegang op operatorniveau te verkrijgen tot de lokale gateway van een slachtoffer, eenvoudigweg door hen naar een kwaadaardige webpagina te lokken.

Omdat OpenClaw lokaal draait met diepe systeemrechten, succesvolle exploitatie kan leiden tot volledige gastheer compromis, waardoor deze kwetsbaarheid bijzonder gevaarlijk is, ondanks dat er slechts één klik nodig is om te worden uitgevoerd.

Een kritieke OpenClaw-kwetsbaarheid stelt gebruikers bloot aan RCE met één klik

Een nieuw onthulde OpenClaw-bug maakt één klik mogelijk uitvoering van code op afstand via een speciaal vervaardigde kwaadaardige link, Dit vormt een ernstig risico voor gebruikers die de open-source AI-agent lokaal gebruiken. De fout, bijgehouden als CVE-2026-25253 met een CVSS-score van 8.8, is geclassificeerd als zeer ernstig en is in de versie gepatcht 2026.1.29 uitgebracht in januari 30, 2026.

De kwetsbaarheid treft OpenClaw, voorheen bekend als Clawdbot en Moltbot, een steeds populairder wordende autonome AI-assistent die draait op een door de gebruiker bestuurde infrastructuur. Beveiligingsonderzoekers waarschuwen dat voor uitbuiting niets anders nodig is dan dat het slachtoffer op een kwaadaardige link klikt, waardoor de aanvalsketen bijzonder gevaarlijk wordt.

OpenClaw Vulnerability

Wat is OpenClaw en waarom deze kwetsbaarheid belangrijk is?

OpenClaw is een open-source autonoom AI-agentplatform dat is ontworpen om lokaal op laptops te draaien, thuislabs, of VPS-omgevingen. Het kan worden geïntegreerd met veelgebruikte berichtenplatforms en stelt gebruikers in staat automatiseringstaken rechtstreeks vanuit chattoepassingen uit te voeren.

Wordpress Hosting

WordPress-webhosting

Vanaf $ 3,99/maandelijks

Koop nu

Het project is snel in populariteit gegroeid, overtreffen 149,000 GitHub schittert op het moment van schrijven, weerspiegelt de wijdverbreide acceptatie onder ontwikkelaars en AI-enthousiastelingen. Volgens zijn schepper, Peter Steinberger, OpenClaw onderscheidt zich van SaaS AI-assistenten door gebruikersgegevens onder volledige lokale controle te houden in plaats van deze op servers van derden op te slaan.

Echter, dezelfde local-first architectuur die prioriteit geeft aan privacy vergroot ook de impact van kwetsbaarheden. Wanneer een kritieke fout tokendiefstal en gateway-compromis mogelijk maakt, het resultaat kan een volledige code-uitvoering op systeemniveau zijn.

Hoe de OpenClaw-bug uitvoering van externe code met één klik mogelijk maakt?

De kwetsbaarheid komt voort uit onjuiste validatie in de Control UI. Specifiek, de applicatie vertrouwt de gatewayUrl parameter uit de queryreeks zonder deze te valideren en maakt automatisch verbinding bij het laden. Tijdens dit proces, het opgeslagen gatewaytoken is opgenomen in de WebSocket-verbindingspayload.

“De Control UI vertrouwt gatewayUrl uit de queryreeks zonder validatie en maakt automatisch verbinding bij het laden, het verzenden van het opgeslagen gatewaytoken in de WebSocket connect-payload.”_ Peter Steinberger

Deze ontwerpfout creëert een token-exfiltratievector. Wanneer een gebruiker op een kwaadaardige link klikt of een vijandige webpagina bezoekt, de aanvaller kan:

  1. Activeer een cross-site WebSocket-kapingaanval.
  2. Omzeil de oorsprongsvalidatie omdat OpenClaw de oorsprongsheader van WebSocket niet correct verifieert.
  3. Exfiltreer het authenticatietoken van het slachtoffer.
  4. Gebruik het gestolen token om u te authenticeren als gebruiker op operatorniveau.

Omdat de server WebSocket-verzoeken van elke website accepteert, de aanval omzeilt de localhost-beperkingen. Zelfs instanties die zijn geconfigureerd om alleen naar loopback-interfaces te luisteren, blijven kwetsbaar, omdat de browser van het slachtoffer als uitgaande brug fungeert.

Cheap VPS

Goedkope VPS-server

Vanaf $ 2,99/maandelijks

Koop nu

Deze architectonische fout is de belangrijkste reden waarom de OpenClaw-bug het mogelijk maakt om met één klik code op afstand uit te voeren met minimale gebruikersinteractie.

OpenClaw Bug Enables One-Click Remote Code Execution

Privilege-escalatie en ontsnappingsmechanismen voor containers

De exploitketen wordt ernstiger vanwege de geprivilegieerde scopes die in het gestolen token zijn ingebed. Het token kan het volgende bevatten operator.admin En operator.approvals en machtigingen, waarmee aanvallers kritieke gatewayconfiguraties kunnen wijzigen. Eenmaal geauthenticeerd, een aanvaller kan:

  • Schakel goedkeuringsprompts voor uitvoering uit door in te stellen exec.approvals.set naar “uit”.
  • Wijzig de uitvoeringsomgeving van een sandboxcontainer naar hostniveau door wijzigingen aan te brengen tools.exec.host naar “poort”.

Dit dwingt de uitvoering van opdrachten effectief rechtstreeks op de hostmachine in plaats van binnen een Docker-container. Volgens veiligheidsonderzoeker Mav Levin van diepte eerst, die de fout heeft ontdekt, de laatste fase van exploitatie omvat het uitvoeren van a node.invoke verzoek dat willekeurige opdrachtuitvoering op de host mogelijk maakt.

In praktische termen, de OpenClaw-bug maakt het mogelijk om met één klik externe code uit te voeren die aan containerisolatie ontsnapt en volledige host-compromis mogelijk maakt.

Waarom bestaande veiligheidsleuningen faalden?

OpenClaw omvat sandboxing en veiligheidsbeugels die primair zijn ontworpen om kwaadwillige acties te beperken die worden veroorzaakt door snelle injectie. Echter, deze mechanismen zijn niet ontworpen om zich te beschermen tegen diefstal van authenticatietokens en het kapen van WebSockets.

Windows VPS

Windows VPS-hosting

Remote Access & Full Admin

Koop nu

Levin legde in commentaar aan The Hacker News uit dat deze verdediging zich richt op het indammen LLM gedrag in plaats van misbruik op architectonisch niveau te voorkomen. Als resultaat, gebruikers die geloofden dat sandboxing de impact van aanvallen zou verminderen, bleven blootgesteld.

Het probleem is niet simpelweg een toezicht op de codering, maar een diepere architectonische aanname over vertrouwensgrenzen tussen browsers, poort, en WebSocket-communicatie.

OpenClaw Safety Guardrails Failed

Reikwijdte van de impact: Wie wordt getroffen?

Het beveiligingslek heeft gevolgen voor elke OpenClaw- of Moltbot-implementatie waarbij een gebruiker zich heeft geverifieerd bij de Control UI. Zodra het slachtoffer is ingelogd, Als u op een kwaadaardige link klikt, kan hun gatewaytoken onmiddellijk worden blootgelegd. Opmerkelijk:

  • Alleen-loopback-configuraties zijn nog steeds kwetsbaar.
  • Localhost-binding voorkomt geen exploitatie.
  • Voor de aanval is geen lokale netwerktoegang van de aanvaller vereist.
  • Exploitatie kan plaatsvinden in milliseconden na het bezoeken van een kwaadaardige pagina.

Omdat de browser van het slachtoffer de uitgaande WebSocket-verbinding initieert, netwerkisolatie vermindert de aanval niet.

Deze brede bekendheid versterkt de ernst van het probleem aanzienlijk en verklaart de hoge CVSS-score.

Patch- en mitigatieversie 2026.1.29

De kwetsbaarheid is opgelost in de OpenClaw-versie 2026.1.29, januari vrijgegeven 30, 2026. Gebruikers wordt sterk aangeraden om onmiddellijk te upgraden.

Mitigatiestappen omvatten:

  • Zonder vertraging updaten naar de gepatchte versie.
  • Alle eerder uitgegeven gateway-tokens roteren.
  • Controleren van configuratiewijzigingen op ongeautoriseerde wijzigingen.
  • Sandbox- en uitvoeringsinstellingen verifiëren.

Gebruikers die productieworkloads uitvoeren of hun instances via reverse proxy's blootleggen, moeten een volledige integriteitsaudit van hun systemen uitvoeren.

Patch and Mitigation Version 2026.1.29

Bredere beveiligingsimplicaties voor lokale AI-agenten

Het feit dat een OpenClaw-bug het mogelijk maakt om met één klik code op afstand uit te voeren, benadrukt een bredere beveiligingsuitdaging waarmee lokale AI-agentplatforms worden geconfronteerd. Naarmate AI-assistenten diepere machtigingen op systeemniveau krijgen, het aanvalsoppervlak breidt zich verder uit dan traditionele webkwetsbaarheden.

Belangrijke aandachtspunten voor de toekomst zijn onder meer:

  • Juiste oorsprongsvalidatie voor WebSocket-verbindingen.
  • Strikte scheiding tussen UI- en gateway-authenticatiestromen.
  • Het tokenbereik beperken en de principes van de minste privileges afdwingen.
  • Het ontwerpen van sandbox-modellen die bestand zijn tegen architectonisch misbruik.

Naarmate autonome AI-agenten meer geïntegreerd raken in de dagelijkse workflows, Kwetsbaarheden zoals CVE-2026-25253 herinneren ons eraan dat gemak nooit het veilige ontwerp mag overheersen.

Conclusie

De openbaarmaking van CVE-2026-25253 laat zien hoe een schijnbaar kleine validatiefout kan escaleren tot een volledig hostcompromis. Omdat de OpenClaw-bug het met één klik uitvoeren van code op afstand mogelijk maakt, exploitatie vereist minimale inspanning en geen geavanceerde aanvallermogelijkheden.

Terwijl het probleem is verholpen, de architectonische implicaties ervan reiken verder dan OpenClaw. Ontwikkelaars die lokaal-eerste AI-platforms bouwen, moeten de vertrouwensgrenzen tussen browsers en gateways als kritische aanvalsvectoren beschouwen, vooral als het om geprivilegieerde tokens gaat.

Deel dit bericht

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *