CVE-2026-25253Control UI OpenClaw membocorkan token gateway dan memungkinkan RCE dengan satu klik
Control UI OpenClaw memercayai parameter kueri gatewayUrl, sehingga token gateway bocor dan RCE dapat dilakukan dengan satu klik, bahkan pada instalasi yang hanya menggunakan loopback. CVSS 8.8.
Apa yang terjadi
Control UI OpenClaw memercayai parameter kueri gatewayUrl pada alamatnya. Tautan yang dibuat khusus dapat membuat UI memberikan token gateway kepada penyerang, yang kemudian dapat menggunakan gateway untuk menjalankan perintah. Ini tetap bisa terjadi meskipun gateway hanya mendengarkan pada loopback.
Mav Levin dari depthfirst menemukan masalah ini. Kerentanan ini berdampak pada versi sebelum 2026.1.29, diperbaiki pada 30 Januari 2026, dan diumumkan pada 31 Januari sebagai CVE-2026-25253 (GHSA-g8p2-7wf7-98mq), dengan CVSS 8.8 dan CWE-669.
Mengapa serangan berhasil
Mengikat ke loopback mencegah orang asing mengakses gateway secara langsung, tetapi browser pengguna sendiri sudah berada di dalam. UI yang menyimpan token dan memercayai parameter dari URL dapat mengubah satu klik pada tautan menjadi kendali penuh atas gateway.
Yang perlu dilakukan
- Perbarui OpenClaw ke 2026.1.29 atau versi lebih baru.
- Ganti token gateway setelah pembaruan.
- Jangan buka tautan Control UI yang diterima lewat pesan atau halaman yang tidak tepercaya.
- Jalankan openclaw security audit --deep setelah setiap peningkatan versi.
Jauhkan control plane dari internetJalankan kode dan tool dalam sandbox