PT-2026-33864 · Openclaw · Openclaw
Antaisecuritylab
·
Publicado
2026-04-07
·
Atualizado
2026-04-21
·
CVE-2026-41297
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N |
Name of the Vulnerable Software and Affected Versions
OpenClaw versões anteriores a 2026.3.31
Description
Um problema de server-side request forgery (SSRF) existe na funcionalidade de download de plugins do marketplace. O módulo
marketplace.ts falha ao restringir os destinos de redirecionamento durante os downloads de arquivos, permitindo que atacantes remotos acessem recursos internos ou redirecionem solicitações para servidores internos ou externos arbitrários ao seguir redirecionamentos não validados.Recommendations
Atualize para a versão 2026.3.31 ou posterior.
Como medida paliativa temporária, restrinja o acesso ao módulo
marketplace.ts para minimizar o risco de exploração.Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openclaw