プラットフォーム
nodejs
コンポーネント
openclaw
修正版
2026.2.15
2026.1.25
2026.2.14
CVE-2026-26317は、openclawにおけるクロスサイトリクエストフォージェリ(CSRF)脆弱性です。この脆弱性により、攻撃者は悪意のあるウェブサイトを通じて、ローカルのOpenClawブラウザ制御プレーンに対して不正な状態変更を引き起こす可能性があります。影響を受けるバージョンはopenclawのバージョンです。この脆弱性は2026年2月18日に公開され、バージョン2026.2.14に修正されています。
この脆弱性を悪用されると、攻撃者は悪意のあるウェブサイトを通じて、被害者のブラウザコンテキスト内でOpenClawブラウザ制御サービスがループバックで到達可能な場合、タブのオープン、ブラウザの開始/停止、ストレージ/Cookieの変更といった不正な状態変更をOpenClawに引き起こす可能性があります。ループバックバインディングによりリモートからの直接的な攻撃は軽減されますが、悪意のあるオリジンからのブラウザ主導のリクエストは依然として可能です。この脆弱性は、ブラウザ制御プレーンへの不正なアクセスを可能にし、機密情報の漏洩や、ブラウザの挙動の制御といった深刻な影響をもたらす可能性があります。
この脆弱性は、2026年2月18日に公開されました。現時点では、公開されているPoCは確認されていませんが、CSRF脆弱性であるため、攻撃者による悪用が懸念されます。CISA KEVカタログへの登録状況は不明です。NVDデータベースも参照してください。
Organizations and developers utilizing OpenClaw for automated browser testing, web scraping, or other browser control tasks are at risk. Specifically, those using OpenClaw in environments where users frequently browse untrusted websites or are susceptible to social engineering attacks are particularly vulnerable. Shared hosting environments where multiple applications share the same Node.js instance could also amplify the risk.
• nodejs: Monitor for unusual browser activity originating from external websites. Use ps aux | grep openclaw to identify running OpenClaw processes. Examine Node.js application logs for suspicious requests to OpenClaw endpoints.
• generic web: Inspect browser developer tools network requests for unexpected POST requests to OpenClaw endpoints. Check browser extensions for potentially malicious code.
• generic web: Review CSP headers to ensure they are properly configured to restrict cross-origin requests.
disclosure
エクスプロイト状況
EPSS
0.02% (4% パーセンタイル)
CISA SSVC
この脆弱性への主な対策は、openclawをバージョン2026.2.14にアップデートすることです。アップデートが利用できない場合、ループバックバインディングが有効になっていることを確認し、OpenClawブラウザ制御サービスへのアクセスを制限するファイアウォールルールを実装することを検討してください。また、ブラウザのセキュリティ設定を強化し、信頼できないウェブサイトからのリクエストをブロックすることも有効です。アップデート後、バージョンを確認し、脆弱性が修正されていることを確認してください。
OpenClaw をバージョン 2026.2.14 以降にアップデートしてください。 代替の軽減策として、ブラウザコントロールの認証 (トークン/パスワード) を有効にし、認証を無効にして実行しないようにしてください。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-26317は、openclawにおけるクロスサイトリクエストフォージェリ(CSRF)脆弱性です。攻撃者は、悪意のあるウェブサイトを通じて、不正な状態変更を引き起こす可能性があります。
はい、openclawのバージョンが影響を受けます。攻撃者は、ブラウザ制御プレーンに対して不正な状態変更を引き起こす可能性があります。
openclawをバージョン2026.2.14にアップデートしてください。
現時点では、公開されているPoCは確認されていませんが、CSRF脆弱性であるため、悪用が懸念されます。
openclawの公式アドバイザリは、プロジェクトのウェブサイトまたはGitHubリポジトリで確認してください。
CVSS ベクトル