---
title: "OpenClaw Control UI、gateway tokenの漏えいでワンクリックRCEが可能に · DotsAgent"
description: "OpenClawのControl UIはgatewayUrlクエリパラメーターを信頼し、gateway tokenを漏えいさせてワンクリックRCEを可能にしていました。loopbackのみで待ち受ける構成も影響を受けます。CVSS 8.8。"
url: https://dotsagent.io/ja/security/incidents/2026-01-openclaw-control-ui-rce
---

2026年1月30日

CVE-2026-25253

# OpenClaw Control UI、gateway tokenの漏えいでワンクリックRCEが可能に

OpenClawのControl UIはgatewayUrlクエリパラメーターを信頼し、gateway tokenを漏えいさせてワンクリックRCEを可能にしていました。loopbackのみで待ち受ける構成も影響を受けます。CVSS 8.8。

## 何が起きたか

OpenClaw Control UIは、アドレスに含まれるgatewayUrlクエリパラメーターを信頼していました。細工されたリンクを開くと、UIからgateway tokenが攻撃者に渡り、攻撃者はgatewayを使ってコマンドを実行できます。この問題は、gatewayがloopbackのみで待ち受けている場合にも発生しました。

depthfirstのMav Levinがこの問題を発見しました。2026.1.29より前のバージョンが影響を受け、2026年1月30日に修正されました。1月31日にCVE-2026-25253（GHSA-g8p2-7wf7-98mq）として公開され、CVSS 8.8、CWE-669が割り当てられています。

## なぜ成功したか

loopbackにバインドすれば、外部の第三者がgatewayに直接アクセスすることは防げます。しかし、ユーザー自身のブラウザーはすでに内部にあります。tokenを保持するUIがURLのパラメーターを信頼すると、リンクを1回クリックしただけでgatewayを完全に制御されるおそれがあります。

## 対策

- OpenClawを2026.1.29以降に更新してください。
- 更新後、gateway tokenをローテーションしてください。
- メッセージや信頼できないページで受け取ったControl UIのリンクは開かないでください。
- アップグレードのたびにopenclaw security audit --deepを実行してください。

[コントロールプレーンをインターネットに公開しない](https://dotsagent.io/ja/security#noPublicControlPlane)[コードとツールの実行をサンドボックス化する](https://dotsagent.io/ja/security#sandboxing)

- [OpenClawのゲートウェイが大規模にインターネットへ露出](https://dotsagent.io/ja/security/incidents/2026-openclaw-gateways-exposed)

- [postmark-mcp：悪意のある MCP サーバーがすべてのメールをコピー](https://dotsagent.io/ja/security/incidents/2025-09-postmark-mcp-backdoor)

[セキュリティチェックリストを確認する →](https://dotsagent.io/ja/security/checklist)

## 出典

1. [github.com](https://github.com/advisories/ghsa-g8p2-7wf7-98mq)/advisories/ghsa-g8p2-7wf7-98mq
2. [nvd.nist.gov](https://nvd.nist.gov/vuln/detail/CVE-2026-25253)/vuln/detail/CVE-2026-25253

AIエージェント開発者向けの独立したリファレンスです。ここに記載されているいずれのベンダーとも提携していません。

© 2026 DotsAgent · 確認日: 2026年10月1日
