CVE-2026-25253
OpenClaw (auch bekannt als clawdbot oder Moltbot) vor 2026.1.29 erhält einen gatewayUrl-Wert aus einer Query-String und stellt automatisch eine...
- Veröffentlicht
- 01.02.2026
- Aktualisiert
- 03.02.2026
- CNA zuweisen
- mitre
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 97,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
OpenClaw (auch bekannt als clawdbot oder Moltbot) vor 2026.1.29 erhält einen gatewayUrl-Wert aus einer Query-String und stellt automatisch eine WebSocket-Verbindung her, ohne nachzufragen, wobei ein Token-Wert gesendet wird.
Quellen
6Proof-of-Concept-Exploit für CVE-2026-25253, der eine One-Click-RCE auf OpenClaw über Cross-Site WebSocket Hijacking demonstriert. Enthält Angreifer-Server und browserbasierten Payload zum Stehlen von Tokens und Ausführen von Befehlen.
OpenClaw Authentifizierungstoken-Exfiltration
- openclaw-vuln-reportInformativ
# CVE-2026-25253: Analyse des Schwachstellenberichts Dieser Bericht analysiert die Schwachstelle CVE-2026-25253, eine Cross-Site-WebSocket-Entführung (Cross-Site WebSocket Hijacking), die eine Remote-Codeausführung mit nur einem Klick ermöglicht. Die Schwachstelle weist einen CVSS-Score von 8.8 auf (hoher Schweregrad).
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.