Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Una vulnerabilidad grave ha puesto en riesgo a usuarios de OpenClaw, el asistente personal de inteligencia artificial que se ejecuta localmente y que en pocos meses ganó una comunidad muy activa. El fallo, registrado como CVE-2026-25253 y con una puntuación CVSS alta, permite que un atacante robe el token de autenticación de una sesión y lo use para tomar el control del “gateway” local, lo que puede traducirse en ejecución remota de código con un solo clic. Para ver la ficha oficial del CVE consulte la entrada en la base de datos del NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-25253.
El origen del problema está en cómo la interfaz de control de OpenClaw maneja la conexión WebSocket al gateway local. Según la nota de seguridad publicada por el propio proyecto, la interfaz acepta sin validar un parámetro usado para construir la URL del gateway y, además, intenta conectarse automáticamente al cargar. Esa conducta hace que, si un usuario autenticado visita un enlace especialmente diseñado o una página maliciosa, el navegador pueda enviar el token almacenado en la carga útil de la conexión WebSocket hacia servidores controlados por el atacante. Puede leer la explicación técnica en el aviso de seguridad del repositorio: https://github.com/openclaw/openclaw/security/advisories/GHSA-g8p2-7wf7-98mq.

El investigador que reportó la falla, Mav Levin de depthfirst, mostró cómo esa extracción de token encadena fácilmente otras acciones maliciosas: con un token que tiene privilegios de operador se puede deshabilitar las confirmaciones de ejecución, cambiar la configuración para que las herramientas de shell se ejecuten en el host en lugar de dentro de un contenedor, y finalmente invocar un comando que termina ejecutándose en la máquina local. Levin detalla el proceso en su análisis técnico, donde demuestra que basta con que la víctima abra una página para que el exploit se dispare en milisegundos: https://depthfirst.com/post/1-click-rce-to-steal-your-moltbot-data-and-keys.
Un aspecto especialmente preocupante es que la falla funciona incluso cuando el servicio está configurado para escuchar solo en loopback (localhost). La razón es que el navegador del usuario inicia la conexión saliente hacia el gateway; esa conducta sortea las restricciones de red locales habituales y convierte al browser en un puente entre la página maliciosa y el servicio protegido. El creador del proyecto, Peter Steinberger, explica este vector y por qué es crítico corregirlo cuanto antes: https://openclaw.ai/blog/introducing-openclaw y el repositorio principal contienen contexto sobre diseño e implementación: https://github.com/openclaw/openclaw.
Los responsables del proyecto publicaron un parche que corrige la vulnerabilidad y recomiendan actualizar de inmediato a la versión corregida, lanzada el 30 de enero de 2026: v2026.1.29. Más allá de aplicar la actualización oficial, es prudente que los administradores y usuarios revoken cualquier token expuesto, reinicien los servicios afectados y revisen los registros en busca de actividad inusual. También conviene limitar la exposición del gateway a entornos de confianza y considerar medidas temporales como evitar el uso de la interfaz de control desde navegadores si no es estrictamente necesario.

Desde el punto de vista de la seguridad del software, esta incidencia subraya dos lecciones claras: validar siempre el origen y los parámetros que usan las conexiones WebSocket, y no confiar en conexiones automáticas que envíen credenciales o tokens sin una verificación explícita del usuario. Implementar comprobaciones del encabezado Origin, evitar el envío de tokens accesibles desde JavaScript y exigir confirmaciones interactivas para acciones privilegiadas son prácticas que mitigan este tipo de riesgo.
OpenClaw —antes conocido como Clawdbot o Moltbot— se presentó en noviembre de 2025 como una alternativa que ejecuta agentes de IA en el dispositivo del usuario y rápidamente acumuló una gran base de usuarios y estrellas en GitHub. Ese crecimiento explica por qué la vulnerabilidad ha tenido una repercusión rápida: proyectos con despliegues locales que manejan credenciales sensibles requieren controles de seguridad adicionales precisamente por el modelo de ejecución que defienden.
Si usas OpenClaw, la prioridad es actualizar a la versión 2026.1.29 lo antes posible y seguir las indicaciones oficiales del proyecto. Para más detalles técnicos y los parches oficiales consulta el advisory del repositorio y la entrada del investigador que descubrió el fallo: advisory y análisis de depthfirst. Mantener el software actualizado y aplicar principios de mínimo privilegio y validación de orígenes reduce significativamente la probabilidad de que incidentes así vuelvan a suceder.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...