Feisky 让 AI 成为你的第二大脑

OpenClaw

23万个OpenClaw在公网裸奔,有人做了个曝光看板

OpenClaw Exposure Watchboard 曝光了 23 万个裸奔在公网的 OpenClaw 实例,叠加 CVE-2026-25253 一键 RCE 漏洞风险极高。本文给出开启认证、绑定 127.0.0.1、隧道代理和升级版本的自查清单。

刚刚刷到一个 OpenClaw 的曝光看板 OpenClaw Exposure Watchboard,列出了暴露在公网上的 23 万个 OpenClaw 实例,并且数量还在不停上涨中。

OpenClaw 是最近爆火的开源 AI Agent,也已经登顶 Github Star 榜单,可以一键接入 Telegram、飞书、Slack,帮你自动处理消息、写邮件、操控本地文件。功能确实强,但安全问题也一直是 OpenClaw 最大的痛点。

特别是在云服务器上部署时,如果没改默认配置,就可能直接暴露到公网上,造成重大损失,比如 API Key 泄漏、聊天记录曝光等等。

更严重的是 CVE-2026-25253,一键 RCE。只要点个恶意链接,对方通过 WebSocket 就能拿到你的 Token,直接在你机器上执行命令。

如果你部署了 OpenClaw,现在就去检查:开启认证,Gateway 监听到 127.0.0.1,18789 端口走 SSH 隧道或 Cloudflare Tunnel 而不是直接暴露,版本升到 v2026.1.29 以上(CVE 补丁在这版)。然后去那个 Watchboard 搜一下自己的 IP,如果已经上榜了,赶紧把所有相关的账号密码重置。

其实,如果你主要通过飞书、Slack 等 IM 来使用的话,完全没必要把 18789 端口暴露出去,也没必要绑公网 IP,只要外网能通就能使用了。

你还有哪些好的安全建议?评论区聊聊。



欢迎长按下面的二维码关注 Feisky 公众号,了解更多云原生和 AI 知识。

Feisky 公众号二维码

相关文章