この記事について
この記事は、生成AIを活用した自動生成フローで作成しています。GitHub Advisory DatabaseのCVE-2026-25253を確認し、旧記事の中国政府警告・被害事例・プロンプトインジェクション由来という未確認情報を削除しました。検証ステータス:✅ GitHub Reviewed Advisory確認済み
CVE-2026-25253はOpenClaw/ClawdbotのControl UIに関する高深刻度の脆弱性です。原因は、URLクエリから渡されたgatewayUrlを十分に検証せず、自動接続時に保存済みGatewayトークンをWebSocket接続へ送っていたことです。
攻撃の流れ
- 利用者が細工されたリンクを開く。
- Control UIが攻撃者管理のGatewayへ接続する。
- 接続ペイロードに含まれる認証トークンが漏えいする。
- 攻撃者が被害者のGateway APIへoperator権限で接続する。
- 設定変更や特権操作を通じてGatewayホスト上のコード実行へ至り得る。
つまり「外部プロンプトをLLMが誤解してOSコマンドを実行する」という旧記事の説明とは、根本原因が違います。
Loopbackだけでも安心できない理由
公式Advisoryは、Gatewayがloopbackへbindされていても、被害者のブラウザが外部への接続を開始するため攻撃が成立し得ると説明しています。ネットワーク待受範囲だけでなく、ブラウザUIと認証トークンの扱いが重要です。
影響バージョンと修正版
- 影響:
<= 2026.1.28 - 修正:
2026.1.29 - CVSS 3.1:8.8(High)
- User Interaction:Required
対応
- 修正版以降へ更新する。
- 不審なリンクを開いた可能性がある場合はGatewayトークンの失効・再発行を検討する。
- ツール権限やSandbox設定を最小化する。
- Gateway設定・認証イベント・不審な変更履歴を確認する。
一次情報
この記事の更新履歴
- 2026-09-14 追加:gatewayUrl、トークン窃取、影響・修正バージョン、loopbackでも成立する理由を追加。
- 2026-09-14 変更:脆弱性の原因を公式Advisoryの内容へ全面訂正。
- 2026-09-14 削除:内部style_prompt、本文H1、中国政府共同警告、広東省工場被害、破壊コマンドを含む再現例など未確認情報を削除。

