---
title: "واجهة Control UI في OpenClaw سرّبت رموز gateway وأتاحت RCE بنقرة واحدة · DotsAgent"
description: "وثقت واجهة Control UI في OpenClaw بمعامل الاستعلام gatewayUrl، ما أدى إلى تسريب رمز gateway وإتاحة RCE بنقرة واحدة، حتى في عمليات التثبيت التي تقتصر على loopback. CVSS 8.8."
url: https://dotsagent.io/ar/security/incidents/2026-01-openclaw-control-ui-rce
---

30 يناير 2026

CVE-2026-25253

# واجهة Control UI في OpenClaw سرّبت رموز gateway وأتاحت RCE بنقرة واحدة

وثقت واجهة Control UI في OpenClaw بمعامل الاستعلام gatewayUrl، ما أدى إلى تسريب رمز gateway وإتاحة RCE بنقرة واحدة، حتى في عمليات التثبيت التي تقتصر على loopback. CVSS 8.8.

## ما الذي حدث

وثقت واجهة Control UI في OpenClaw بمعامل الاستعلام gatewayUrl الوارد في عنوانها. وكان من الممكن لرابط مُعدّ خصيصًا أن يجعل الواجهة تسلّم رمز gateway إلى مهاجم، يستطيع بعد ذلك استخدام gateway لتنفيذ الأوامر. وقد نجح ذلك حتى عندما كان gateway يستمع على loopback فقط.

اكتشف Mav Levin من depthfirst المشكلة. وهي تؤثر في الإصدارات الأقدم من 2026.1.29، وأُصلحت في 30 January 2026 ونُشرت في 31 January تحت الرمز CVE-2026-25253 (GHSA-g8p2-7wf7-98mq)، بتقييم CVSS 8.8 وتصنيف CWE-669.

## لماذا نجح الهجوم

يمنع الربط على loopback الغرباء من الوصول إلى gateway مباشرة، لكن متصفح المستخدم نفسه موجود بالفعل داخل هذا النطاق. وعندما تحتفظ واجهة المستخدم بالرمز وتثق بمعاملات URL، قد يؤدي النقر مرة واحدة على رابط إلى منح تحكم كامل في gateway.

## ما ينبغي فعله

- حدّث OpenClaw إلى الإصدار 2026.1.29 أو أحدث.
- غيّر رمز gateway بعد التحديث.
- لا تفتح روابط Control UI الواردة في الرسائل أو على صفحات غير موثوقة.
- شغّل openclaw security audit --deep بعد كل ترقية.

[أبقِ مستويات التحكم خارج الإنترنت](https://dotsagent.io/ar/security#noPublicControlPlane)[اعزل تنفيذ الشيفرة والأدوات](https://dotsagent.io/ar/security#sandboxing)

- [بوابات OpenClaw مكشوفة على الإنترنت على نطاق واسع](https://dotsagent.io/ar/security/incidents/2026-openclaw-gateways-exposed)

- [postmark-mcp: خادم MCP خبيث نسخ كل رسائل البريد الإلكتروني](https://dotsagent.io/ar/security/incidents/2025-09-postmark-mcp-backdoor)

[اتبع قائمة التحقق الأمنية →](https://dotsagent.io/ar/security/checklist)

## المصادر

1. [github.com](https://github.com/advisories/ghsa-g8p2-7wf7-98mq)/advisories/ghsa-g8p2-7wf7-98mq
2. [nvd.nist.gov](https://nvd.nist.gov/vuln/detail/CVE-2026-25253)/vuln/detail/CVE-2026-25253

مرجع مستقل لمطوّري وكلاء الذكاء الاصطناعي. لا تربطنا أي علاقة بأي من المورّدين المذكورين هنا.

© 2026 DotsAgent · تم التحقق من المعلومات في 1 أكتوبر 2026
