CVE-2026-25253OpenClaw Control UI, gateway token'larını sızdırarak tek tıklamayla RCE'ye yol açtı
OpenClaw Control UI, gatewayUrl sorgu parametresine güvenerek gateway token'ını sızdırdı ve yalnızca loopback üzerinde çalışan kurulumlarda bile tek tıklamayla RCE'ye olanak tanıdı. CVSS 8.8.
Ne oldu
OpenClaw Control UI, adresindeki gatewayUrl sorgu parametresine güveniyordu. Hazırlanmış bir bağlantı, arayüzün gateway token'ını saldırgana göndermesine yol açabiliyordu. Saldırgan da bu token'ı gateway üzerinden komut çalıştırmak için kullanabiliyordu. Bu yöntem, gateway yalnızca loopback üzerinde dinlediğinde bile işe yarıyordu.
depthfirst'ten Mav Levin bu açığı buldu. Açık, 2026.1.29 öncesi sürümleri etkiliyor; 30 Ocak 2026'da düzeltildi ve 31 Ocak'ta CVSS 8.8 ve CWE-669 ile CVE-2026-25253 (GHSA-g8p2-7wf7-98mq) olarak yayımlandı.
Neden işe yaradı
Loopback'e bağlamak, yabancıların gateway'e doğrudan erişmesini engeller; ancak kullanıcının kendi tarayıcısı zaten içeridedir. Token'ı elinde tutan ve URL'den gelen parametrelere güvenen bir arayüz, bir bağlantıya tıklamayı gateway'in tümüyle kontrol edilmesine dönüştürebilir.
Ne yapmalı
- OpenClaw'ı 2026.1.29 veya sonraki bir sürüme güncelleyin.
- Güncellemeden sonra gateway token'ını yenileyin.
- Mesajlarla veya güvenilmeyen sayfalardan gelen Control UI bağlantılarını açmayın.
- Her yükseltmeden sonra openclaw security audit --deep komutunu çalıştırın.
Kontrol düzlemlerini internete açmayınKod ve araç çalıştırmayı sandbox'a alın
OpenClaw gateway’leri geniş ölçekte internete açık
postmark-mcp: kötü amaçlı MCP sunucusu tüm e-postaları kopyaladı
Güvenlik kontrol listesini uygulayın →