OpenClaw CVE-2026-25253を正しく理解する ― gatewayUrl悪用によるトークン窃取からRCEまで

セキュリティカテゴリを表すパンダのイラスト セキュリティ

この記事について
この記事は、生成AIを活用した自動生成フローで作成しています。GitHub Advisory DatabaseのCVE-2026-25253を確認し、旧記事の中国政府警告・被害事例・プロンプトインジェクション由来という未確認情報を削除しました。

検証ステータス:✅ GitHub Reviewed Advisory確認済み

CVE-2026-25253はOpenClaw/ClawdbotのControl UIに関する高深刻度の脆弱性です。原因は、URLクエリから渡されたgatewayUrlを十分に検証せず、自動接続時に保存済みGatewayトークンをWebSocket接続へ送っていたことです。

攻撃の流れ

  1. 利用者が細工されたリンクを開く。
  2. Control UIが攻撃者管理のGatewayへ接続する。
  3. 接続ペイロードに含まれる認証トークンが漏えいする。
  4. 攻撃者が被害者のGateway APIへoperator権限で接続する。
  5. 設定変更や特権操作を通じてGatewayホスト上のコード実行へ至り得る。

つまり「外部プロンプトをLLMが誤解してOSコマンドを実行する」という旧記事の説明とは、根本原因が違います。

Loopbackだけでも安心できない理由

公式Advisoryは、Gatewayがloopbackへbindされていても、被害者のブラウザが外部への接続を開始するため攻撃が成立し得ると説明しています。ネットワーク待受範囲だけでなく、ブラウザUIと認証トークンの扱いが重要です。

影響バージョンと修正版

  • 影響:<= 2026.1.28
  • 修正:2026.1.29
  • CVSS 3.1:8.8(High)
  • User Interaction:Required

対応

  • 修正版以降へ更新する。
  • 不審なリンクを開いた可能性がある場合はGatewayトークンの失効・再発行を検討する。
  • ツール権限やSandbox設定を最小化する。
  • Gateway設定・認証イベント・不審な変更履歴を確認する。

一次情報

この記事の更新履歴

  • 2026-09-14 追加:gatewayUrl、トークン窃取、影響・修正バージョン、loopbackでも成立する理由を追加。
  • 2026-09-14 変更:脆弱性の原因を公式Advisoryの内容へ全面訂正。
  • 2026-09-14 削除:内部style_prompt、本文H1、中国政府共同警告、広東省工場被害、破壊コマンドを含む再現例など未確認情報を削除。

文書情報

記事タイトル
OpenClaw CVE-2026-25253を正しく理解する ― gatewayUrl悪用によるトークン窃取からRCEまで
作成日
更新日
Source URL
https://papanda925.com/?p=5522

ライセンス: 本記事のうち、当サイトが権利を有する本文・自作図表は、特記なき限り CC BY 4.0 で利用できます。生成AIを活用して作成・編集した内容を含みます。コードについて、別途ライセンス表示またはリンク先GitHubリポジトリのライセンスがある場合は、その条件を優先します。引用・第三者資料・画像・商標等は本ライセンスの対象外です。 利用ポリシー

タイトルとURLをコピーしました