CVE-2026-25253
OpenClaw (المعروف أيضًا باسم clawdbot أو Moltbot) قبل الإصدار 2026.1.29 يحصل على قيمة gatewayUrl من سلسلة الاستعلام ويقوم تلقائيًا بإنشاء اتصال WebSocket دون...
- تم النشر
- 01/02/2026
- محدث
- 03/02/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
OpenClaw (المعروف أيضًا باسم clawdbot أو Moltbot) قبل الإصدار 2026.1.29 يحصل على قيمة gatewayUrl من سلسلة الاستعلام ويقوم تلقائيًا بإنشاء اتصال WebSocket دون مطالبة، مع إرسال قيمة token.
المصادر
6إثبات مفهوم لاستغلال CVE-2026-25253، يوضح تنفيذ الأوامر عن بُعد (RCE) بنقرة واحدة على OpenClaw عبر اختطاف WebSocket عبر المواقع (Cross-Site WebSocket Hijacking). يتضمن خادم المهاجم وحمولة قائمة على المتصفح لسرقة الرموز وتنفيذ الأوامر.
استخراج رمز مصادقة OpenClaw
- openclaw-vuln-reportإعلامية
# تحليل تقرير الثغرة الأمنية CVE-2026-25253 تقرير تحليل ثغرة أمنية باللغة الصينية لـ CVE-2026-25253، يوضح بالتفصيل خلل اختطاف WebSocket عبر المواقع (Cross-Site WebSocket Hijacking) الذي يتيح تنفيذ التعليمات البرمجية عن بُعد بنقرة واحدة، مع درجة خطورة CVSS تبلغ 8.8.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.