PT-2026-21339 · Openclaw · Openclaw

Adam55A-Code

·

Publicado

2026-02-20

·

Atualizado

2026-02-21

·

CVE-2026-27488

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do OpenClaw 2026.2.17 e inferiores
Descrição O OpenClaw é um assistente de IA pessoal. A entrega de webhook cron em src/gateway/server-cron.ts utiliza a função fetch() diretamente, permitindo que os alvos do webhook acessem endpoints privados, de metadados e internos sem verificações de política de Falsificação de Solicitação do Lado do Servidor (SSRF). Isso poderia potencialmente permitir acesso não autorizado a recursos internos. A Falsificação de Solicitação do Lado do Servidor (SSRF) é uma falha de segurança web que permite que um atacante faça o servidor realizar solicitações HTTP para um domínio arbitrário de escolha do atacante.
Recomendações Versões anteriores à 2026.2.19 são afetadas. Atualize o OpenClaw para a versão 2026.2.19 ou posterior.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27488
GHSA-W45G-5746-X9FP

Produtos afetados

Openclaw