CVE-2026-25253
OpenClaw (também conhecido como clawdbot ou Moltbot) antes de 2026.1.29 obtém um valor de gatewayUrl a partir de uma query string e automaticamente...
- Publicado
- 1 de fev. de 2026
- Atualizado
- 3 de fev. de 2026
- Atribuindo CNA
- mitre
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 97,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
OpenClaw (também conhecido como clawdbot ou Moltbot) antes de 2026.1.29 obtém um valor de gatewayUrl a partir de uma query string e automaticamente estabelece uma conexão WebSocket sem solicitar confirmação, enviando um valor de token.
Fontes
6Prova de conceito de exploit para CVE-2026-25253, demonstrando RCE com um clique no OpenClaw via sequestro de WebSocket entre sites. Inclui servidor do atacante e payload baseado em navegador para roubar tokens e executar comandos.
Exfiltração de Token de Autenticação do OpenClaw
- openclaw-vuln-reportInformativo
# Análise de Vulnerabilidade CVE-2026-25253 Relatório de análise de vulnerabilidade em chinês para CVE-2026-25253, detalhando uma falha de sequestro de WebSocket entre sites que permite execução remota de código com um único clique, com severidade CVSS 8.8.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.