CVE-2026-25253
OpenClaw (जिसे clawdbot या Moltbot भी कहा जाता है) 2026.1.29 से पहले के संस्करण में, क्वेरी स्ट्रिंग से gatewayUrl मान प्राप्त करता है और बिना किसी संकेत के स्वचालित रूप से WebSocket कनेक्शन बनाता है, जिसमें token...
- प्रकाशित
- 1 फ़र॰ 2026
- अद्यतन
- 3 फ़र॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenClaw (जिसे clawdbot या Moltbot भी कहा जाता है) 2026.1.29 से पहले के संस्करण में, क्वेरी स्ट्रिंग से gatewayUrl मान प्राप्त करता है और बिना किसी संकेत के स्वचालित रूप से WebSocket कनेक्शन बनाता है, जिसमें token मान भेजा जाता है।
स्रोत
6CVE-2026-25253 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो क्रॉस-साइट वेबसॉकेट हाईजैकिंग के माध्यम से OpenClaw पर वन-क्लिक RCE प्रदर्शित करता है। इसमें टोकन चुराने और कमांड निष्पादित करने के लिए अटैकर सर्वर और ब्राउज़र-आधारित पेलोड शामिल है।
OpenClaw प्रमाणीकरण टोकन बहिष्करण
- openclaw-vuln-reportजानकारीपूर्ण
# CVE-2026-25253: क्रॉस-साइट WebSocket हाईजैकिंग भेद्यता विश्लेषण रिपोर्ट यह रिपोर्ट CVE-2026-25253 का विश्लेषण प्रस्तुत करती है, जो एक क्रॉस-साइट WebSocket हाईजैकिंग दोष है जो एक-क्लिक रिमोट कोड निष्पादन को सक्षम बनाता है, जिसकी CVSS गंभीरता रेटिंग 8.8 है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।