أمن OpenClaw: ما وجدته Cisco وكيف تعالجونه
إن كنتم رأيتم العناوين، أي 135,000 نسخة مكشوفة، وثغرة تنفيذ شيفرة عن بعد بدرجة CVSS 8.8، وأكثر من ألف إضافة خبيثة في السوق الرسمي، وأردتم فهم ما هو مختل فعلاً وما يلزمكم فعله بشأنه، فهذا هو ذلك الدليل.
وتلك ليست أرقاماً صغيرة. فسوق رسمي بـ 1,184 مهارة خبيثة مؤكدة ليس حادثاً هامشياً، بل عطل بنيوي. والثغرة معلنة، وحملة الهجوم لها اسم (ClawHavoc)، والمعالجات محددة. وتطبيقها يأخذ نحو 30 دقيقة.
النسخة القصيرة: ما يلزمكم فعله الآن#
إن كان وقتكم ضيقاً، فهذه الخطوات الثلاث غير القابلة للتفاوض:
حدّثوا إلى OpenClaw v2026.1.29 أو أحدث#
npm install -g openclaw@latest
openclaw --versionتحقّقوا أن الإصدار v2026.1.29 أو أعلى قبل فعل أي شيء آخر. وإن لم يكن كذلك، فأوقفوا استخدام التثبيت حتى يكون. فالثغرة CVE-2026-25253 تتيح تنفيذ شيفرة عن بعد بضغطة واحدة على أي نسخة غير مرقّعة.
دوّروا رمز البوابة وauthToken فوراً#
openclaw auth rotateيبطل هذا أي رموز صُدرت سابقاً. افعلوه حتى على تثبيت جديد. وإن عملت نسختكم في حالة غير مرقّعة أي فترة من الزمن، فدوّروا مرة أخرى بعد الترقيع.
دقّقوا كل مهارة مثبتة في مقابل قائمة مؤشرات ClawHavoc#
افتحوا قائمة مهاراتكم المثبتة في مدير ClawHub. وقابلوا كل مهارة مثبتة بقوائم مؤشرات ClawHavoc المنشورة علناً من Repello AI وeSecurity Planet وKoi Security. وأي تطابق ينبغي إزالته فوراً ومعاملته اختراقاً محتملاً. انظروا قسم ClawHavoc أدناه لإجراء الاستجابة كاملاً.
CVE-2026-25253: ثغرة تنفيذ الشيفرة عن بعد بضغطة واحدة#
ما تفعله الثغرة فعلاً#
CVE-2026-25253 ثغرة اختطاف WebSocket عبر المواقع في البوابة المحلية لـ OpenClaw. وهذا الهجوم بعبارات صريحة:
- لديكم OpenClaw يعمل على جهازكم
- تزورون صفحة ويب يتحكم فيها مهاجم
- تفتح JavaScript في تلك الصفحة اتصال WebSocket بـ
ws://localhost:18789(أو أي منفذ تستخدمونه) - تقبل البوابة الاتصال وتُفشي رمز مصادقتكم إلى الصفحة
- يصير للمهاجم الآن تحكم إداري كامل في نسخة OpenClaw عندكم
ولهذا يُسمى «بضغطة واحدة»: فسلسلة الهجوم كاملة تكتمل لحظة تحميلكم الصفحة الخبيثة. بلا موجّه. وبلا حوار تنزيل. مجرد تحميل صفحة.
درجة CVSS: 8.8 (عالية). أُعلنت: 1 فبراير 2026. رُقّعت: v2026.1.29، الصادر في 29 يناير 2026 (بحسب NVD / SOCRadar، فبراير 2026).
لماذا تعمل حتى على تثبيتات العودة الحلقية وحدها#
هذا هو الجزء الذي يعثّر الناس. فكثير من المستخدمين يفترض «أنا لا أشغّل هذا إلا على localhost، فلا يمكن استغلاله عن بعد». وذلك الافتراض خطأ في صنف الثغرات هذا.
فاختطاف WebSocket عبر المواقع يعمل باستغلال فجوة سياسة المصدر ذاته في المتصفح بشأن اتصالات WebSocket. فصفحة ويب مقدّمة من أي نطاق تستطيع فتح WebSocket إلى localhost: فالمتصفح لا يفرض قيد المصدر ذاته على بدء اتصال WebSocket (خلافاً لـ XHR أو fetch). والهجوم يستخدم المتصفح نفسه مركبةً للاستغلال.
فإن كنتم تشغّلون متصفحاً على الجهاز ذاته الذي يشغّل OpenClaw، وهو حال معظم المستخدمين، فتثبيتكم على العودة الحلقية وحدها قابل للوصول من أي صفحة ويب تزورونها.
سلسلة الهجوم كاملة: من رابط خبيث إلى وصول إلى الطرفية#
- يرسل المهاجم إليكم رابطاً (بريد، أو رسالة Slack، أو وسائل تواصل اجتماعي)
- تفتحونه في متصفحكم
- تستدعي JavaScript في الصفحة
new WebSocket('ws://localhost:18789/ws') - تقبل بوابة OpenClaw الاتصال، وترسل رمز المصادقة في المصافحة
- تقرأ JavaScript الرمز وتمرّره إلى خادم المهاجم
- يستخدم المهاجم الرمز للاتصال ببوابتكم مباشرة، بلا إجراء آخر مطلوب منكم
- يصير للمهاجم الآن وصول كامل إلى كل ما يستطيع OpenClaw فعله: قراءة ملفاتكم، وتشغيل أوامر الطرفية، واستدعاء أدوات MCP عندكم، وتسريب بيانات الاعتماد المخزّنة في ذاكرة الوكيل
والترقيع في v2026.1.29 يضيف التحقق من ترويسة Origin. فترفض البوابة الآن اتصالات WebSocket من مصادر خارج قائمتها المسموح بها.
أي الإصدارات متأثرة وأيها مرقّعة#
- المتأثرة: كل الإصدارات السابقة لـ v2026.1.29
- المرقّعة: v2026.1.29 وكل الإصدارات اللاحقة
- افحصوا إصداركم:
openclaw --version
135,000 نسخة مكشوفة: مشكلة التهيئة وراء الأرقام#
كيف يترك إعداد Docker الافتراضي بوابتكم عامة#
وجد فريق STRIKE في SecurityScorecard أكثر من 135,000 نسخة OpenClaw موجهة إلى الإنترنت في 82 بلداً حتى فبراير 2026. وأكثر من 12,800 منها كانت قابلة للاستغلال مباشرة بتنفيذ شيفرة عن بعد، و63% من عمليات النشر المرصودة كانت تعمل بتهيئات قابلة للاختراق (SecurityScorecard، فبراير 2026).
والسبب الجذري هو نص نشر Docker الافتراضي في OpenClaw. فنص docker-setup.sh يربط بوابة OpenClaw بـ 0.0.0.0:18789، أي كل واجهات الشبكة، ومنها واجهتكم الموجهة إلى الإنترنت العام. وأي جهاز على الإنترنت يستطيع الوصول إلى بوابتكم إن كان لخادمكم عنوان عام ولا قاعدة جدار حماية تسدّ ذلك المنفذ.
ومعظم المستخدمين الذين تبعوا درس Docker الافتراضي، وخصوصاً من ينشرون على خادم افتراضي خاص أو جهاز افتراضي سحابي، تركوا المنفذ 18789 مفتوحاً دون أن يدركوا.
ما يستطيع المهاجمون فعله ببوابة غير مصادَقة#
مع بوابة قابلة للوصول تفتقر إلى المصادقة (وهي كذلك افتراضي شائع في بعض فروع الإصدارات)، يستطيع المهاجم:
- سرد مهاراتكم المثبتة وقراءتها
- تنفيذ مهام عبر حلقة وكيل OpenClaw
- الوصول إلى أي أدوات MCP يكون الوكيل موصولاً بها (نظام الملفات، والبريد، وقواعد البيانات، والطرفية)
- تسريب كل ما هو مخزّن في ذاكرة الوكيل
والمصادقة تضيف شرط رمز، لكن كما أظهرت CVE-2026-25253، كانت البوابات المصادَقة نفسها قابلة لسرقة الرموز عبر اختطاف WebSocket قبل الترقيع. فالطبقتان تحتاجان إلى تأمين.
كيف تفحصون هل نسختكم مكشوفة#
لفحص هل بوابتكم قابلة للوصول من الإنترنت، استخدموا ماسح منافذ خارجياً (مثل أداة الفحص الذاتي في Shodan) أو اطلبوا من طرف موثوق محاولة الاتصال بـ http://your-public-ip:18789. أو شغّلوا هذا محلياً:
# On Linux/macOS, check what your gateway is bound to
ss -tlnp | grep 18789
# or
netstat -tlnp | grep 18789فإن رأيتم 0.0.0.0:18789 بدل 127.0.0.1:18789، فبوابتكم مربوطة بكل الواجهات. عالجوا هذا في تهيئة OpenClaw عندكم قبل الاتصال بالإنترنت.
ClawHavoc: هجوم سلسلة التوريد الذي سمّم ClawHub#
كيف نُشرت 1,184 مهارة خبيثة في السوق الرسمي#
ClawHub، وهو سوق مهارات OpenClaw الرسمي، أُصيب بحملة هجوم منسّقة على سلسلة التوريد. وسمّاها فريق بحوث التهديدات في Repello AI باسم ClawHavoc.
واستغل الهجوم الدينامية ذاتها التي تجعل المشاريع مفتوحة المصدر المنتشرة قابلة للاختراق: نمو سريع يتجاوز المراجعة الأمنية. فقد انتقل ClawHub من قائمة صغيرة منتقاة إلى آلاف الحزم المقدَّمة من المجتمع في أسابيع، ولم تستطع عملية الفحص اللحاق.
وحتى 1 مارس 2026، كان الباحثون قد أكّدوا 1,184 مهارة خبيثة. وتتبّعت Repello AI عدد 335 منها إلى فاعل تهديد واحد. وحتى 16 فبراير 2026، كان أكثر من 824 منها لا يزال قابلاً للاكتشاف بأسماء متنوعة وبنية الحملة الأساسية لا تزال فعّالة (eSecurity Planet / PointGuard AI / Koi Security، فبراير-مارس 2026).
ما تفعله مهارات ClawHavoc فعلاً متى ثُبّتت#
آلية التسليم هي الهندسة الاجتماعية:
- تثبّتون ما يبدو مهارة مشروعة (أداة تقويم، أو تكامل بحث شبكي، أو مساعد إنتاجية)
- تُظهر المهارة خطأً زائفاً: «فشل التثبيت، شغّل أمر التشخيص هذا لمعالجته»
- و«أمر التشخيص» حمولة طرفية مشفّرة بـ base64
- وفكّ ترميزها وتشغيلها ينزّل وينفّذ Atomic Stealer (AMOS)، وهو برمجية خبيثة تستهدف macOS
وAMOS يسرّب:
- بيانات اعتماد المتصفحات ورموز الجلسات (Chrome، وSafari، وFirefox، وBrave)
- بيانات Keychain ومفاتيح SSH
- بيانات جلسة Telegram على سطح المكتب
- ملفات محافظ العملات المشفّرة وعبارات البذرة
واستهدفت الموجة الأولى macOS، لكن مهارات متنوعة تستهدف Linux تم تحديدها في بحوث لاحقة.
كيف تحددون المهارات المتأثرة وتزيلونها من تثبيتكم#
افتحوا مدير مهارات ClawHub عندكم واستحضروا قائمة مهاراتكم المثبتة كاملة. وقابلوها بقوائم مؤشرات ClawHavoc من Repello AI وKoi Security، فكلاهما يصون سجلات مؤشرات اختراق بأسماء الحزم المتأثرة وبصمات ناشريها.
فإن تطابق أي شيء، فأزيلوه فوراً. ثم دوّروا كل بيانات الاعتماد المخزّنة في المتصفحات، وخصوصاً أي شيء يصل إلى حسابات مالية، أو بريد، أو خدمات سحابية. وافحصوا ~/.ssh/authorized_keys بحثاً عن مفاتيح مجهولة، وشغّلوا أداة إزالة البرمجيات الخبيثة في macOS أو أداة أمن أجهزتكم الطرفية، وأبطلوا أي مفاتيح واجهات برمجة مخزّنة في تهيئة OpenClaw عندكم.
وإن لم تكونوا متأكدين هل مهارة متأثرة، فأزيلوها على أي حال. فإعادة تثبيت مهارة نظيفة تأخذ دقائق. والتعافي من سرقة بيانات الاعتماد يأخذ أطول بكثير، ولن تعرفوا بالضرورة أنها حدثت.
قائمة مراجعة عملية لتحصين OpenClaw#
الترقيع وتدوير الرموز#
- أكّدوا أن الإصدار v2026.1.29 أو أحدث:
openclaw --version - إن لم يكن مرقّعاً، فشغّلوا
npm install -g openclaw@latestفوراً - دوّروا كل رموز المصادقة:
openclaw auth rotate - أعيدوا تشغيل البوابة بعد الترقيع والتدوير
مصادقة البوابة والتحقق من المصدر#
- أكّدوا أن المصادقة مطلوبة:
openclaw config get gateway.requireAuth- إن كانت
falseأو فارغة:openclaw config set gateway.requireAuth true
- إن كانت
- عيّنوا المصادر المسموح بها إلى localhost وحده:
openclaw config set gateway.allowedOrigins "http://localhost:18789,http://127.0.0.1:18789" - أعيدوا تشغيل البوابة وتحقّقوا أن اتصالاً من مصدر مختلف مرفوض
تقسيم الشبكة: تثبيتات المنازل والخوادم الافتراضية الخاصة#
لتثبيتات شبكات المنازل:
- اربطوا البوابة بالعودة الحلقية وحدها:
openclaw config set gateway.host 127.0.0.1 - تحقّقوا من الربط:
ss -tlnp | grep 18789، وينبغي أن يُظهر127.0.0.1:18789
لتثبيتات الخوادم الافتراضية الخاصة أو السحابية:
- اربطوا بالعودة الحلقية وحدها (كما سبق)
- أضيفوا قاعدة جدار حماية تسدّ الوصول الخارجي إلى المنفذ 18789 (
ufw deny 18789على Ubuntu) - إن احتجتم إلى وصول عن بعد، فاستخدموا نفق SSH بدل كشف المنفذ:
ssh -L 18789:localhost:18789 user@your-server
فحص الإضافات وسياسة الثقة في ClawHub#
- دقّقوا كل المهارات المثبتة في مقابل قوائم مؤشرات اختراق ClawHavoc الحالية
- أزيلوا أي مهارة لا يمكن التحقق منها في مقابل مستودع شيفرة مصدر عام
- ضعوا سياسة شخصية: لا تثبّتوا إلا مهارات من ناشرين بهويات قابلة للتحقق ومستودعات مصدر عامة
- لا تشغّلوا أي «أمر تشخيص» تطلبه مهارة مثبتة
انتظام الترقيع المستمر#
- اشتركوا في تنبيهات أمن OpenClaw (إشعارات GitHub أو قائمة البريد الأمنية الرسمية)
- شغّلوا
npm install -g openclaw@latestحين تصدر ترقيعات أمنية، ولا تنتظروا - راجعوا أذونات المهارات الجديدة قبل تحديث المهارات القائمة. فهجمات بنمط ClawHavoc ظهرت في تحديثات المهارات كذلك، لا في التثبيتات الجديدة وحدها.
متى لا يكفي التحصين بيدكم#
تغطي قائمة المراجعة هذه سطح التهديد الموثّق لتثبيت OpenClaw شخصي. ولمعظم مستخدمي المنازل الذين يشغّلون OpenClaw على شبكة محلية، يضعكم اتباعها في موضع أأمن على نحو معتبر من الـ 135,000 نسخة مكشوفة وأكثر التي فهرستها SecurityScorecard.
ومع ذلك، تحرير ملف تهيئة ليس العمل كله في كل نشر:
فإن كان تثبيتكم يعمل على خادم افتراضي خاص، أو خادم منزلي بعنوان عام، أو شبكة مكتب لا تكونون فيها الشخص الوحيد الذي يصل، فسطح الهجوم مختلف عن تثبيت منزلي محلي. وتقسيم الشبكة، وقواعد جدار الحماية، والمتابعة المستمرة، تقتضي أكثر من تغييرات تهيئة قليلة.
وعمليات النشر متعددة المستخدمين التي تصل إلى بيانات الشركة تحتاج إلى تحكم في الوصول قائم على الأدوار، وسجل تدقيق، ونطاق موثّق لوصول أدوات MCP، وعملية لتدوير بيانات الاعتماد حين يرحل موظفون. ولا شيء من هذه في الافتراضيات.
وأي نشر يتعامل مع بيانات HIPAA أو SOC 2 أو GDPR يحتاج إلى نطاق تحصين موثّق، وضوابط وصول، ومسار تدقيق: فالتثبيت العامل ليس هو ذاته التثبيت الممتثل.
تتولى Silverthread Labs تحصين OpenClaw ارتباطاً مستقلاً وجزءاً من خدمة النشر الكاملة عندنا. فنرقّع، ونهيّئ، وندقّق المهارات المثبتة في مقابل مؤشرات ClawHavoc، ونسلّم تقريراً مكتوباً تستطيعون استخدامه في توثيق الامتثال. انظروا خدمة نشر OpenClaw أو تواصلوا معنا مباشرة لمناقشة إعدادكم.
أسئلة متكررة#
هل تثبيت OpenClaw عندي مخترق الآن؟
إن شغّلتم إصداراً سابقاً لـ v2026.1.29 والبوابة مربوطة بـ 0.0.0.0، فعاملوه اختراقاً محتملاً. دوّروا كل بيانات الاعتماد، وافحصوا بحثاً عن عمليات أو مهام مجدولة مجهولة، واتبعوا خطوات إزالة ClawHavoc أعلاه، حتى إن لم تتعرّفوا على أي من أسماء مهاراتكم المثبتة.
أنا على v2026.1.29 لكني لم أعدّ المصادقة قط. فهل أنا قابل للاختراق؟
أنتم غير قابلين لسرقة رمز WebSocket إن كنتم مرقّعين وهيّأتم التحقق من المصدر. لكن إن كانت مصادقة البوابة معطّلة، استطاع مهاجم يصل إلى منفذكم، على خادم افتراضي خاص مثلاً، التعامل مع نسختكم بلا بيانات اعتماد. مكّنوا المصادقة وأغلقوا عنوان الربط.
هل يمس هجوم ClawHavoc مستخدمي Windows؟
حمولة Atomic Stealer تستهدف macOS. ومهارات متنوعة تستهدف Linux تم تحديدها لاحقاً. ومستخدمو Windows ليسوا آمنين على وجه القطع، فقد وُثّقت متنوعات حمولات مختلفة، فدقّقوا مهاراتكم المثبتة على أي حال.
كيف أبقى مطّلعاً على ثغرات OpenClaw المستقبلية؟
راقبوا مستودع OpenClaw على GitHub (github.com/openclaw/openclaw) بحثاً عن التنبيهات الأمنية، ومكّنوا إشعارات البريد للإصدارات. وعملية الإعلان موصوفة في SECURITY.md في المستودع الرئيس. وفريق STRIKE في SecurityScorecard وخلاصة بحوث التهديدات في Repello AI يستحقان المتابعة كذلك للإنذار المبكر بشأن سلسلة التوريد.
ما الذي تفحصه Silverthread Labs في ارتباط تحصين؟
التحقق من الإصدار، والترقيع، وتدوير الرموز، وإنفاذ مصادقة البوابة، والتحقق من المصدر، والتحقق من عنوان ربط البوابة وجدار الحماية، وتدقيق المهارات المثبتة كاملاً في مقابل قوائم مؤشرات اختراق ClawHavoc، ومراجعة أذونات خوادم MCP، وتقرير تحصين مكتوب. ولتثبيتات الأعمال، نهيّئ كذلك التحكم في الوصول القائم على الأدوار، وسجل التدقيق، ونوثّق نطاق الوصول لكل خادم MCP موصول.
