PT-2026-33864 · Openclaw · Openclaw

Antaisecuritylab

·

Publicado

2026-04-07

·

Atualizado

2026-04-21

·

CVE-2026-41297

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N
Name of the Vulnerable Software and Affected Versions OpenClaw versões anteriores a 2026.3.31
Description Um problema de server-side request forgery (SSRF) existe na funcionalidade de download de plugins do marketplace. O módulo marketplace.ts falha ao restringir os destinos de redirecionamento durante os downloads de arquivos, permitindo que atacantes remotos acessem recursos internos ou redirecionem solicitações para servidores internos ou externos arbitrários ao seguir redirecionamentos não validados.
Recommendations Atualize para a versão 2026.3.31 ou posterior. Como medida paliativa temporária, restrinja o acesso ao módulo marketplace.ts para minimizar o risco de exploração.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41297
GHSA-VJX8-8P7H-82GR

Produtos afetados

Openclaw