OpenClaw — персональный ИИ-помощник. В версиях 2026.2.17 и ниже доставка веб-перехватчика Cron в src/gateway/server-cron.ts напрямую использует fetch(), поэтому цели веб-перехватчика могут достигать частных/метаданных/внутренних конечных точек без проверок политики SSRF. Эта проблема была исправлена в версии 2026.2.19.
Показать оригинальное описание (EN)
OpenClaw is a personal AI assistant. In versions 2026.2.17 and below, Cron webhook delivery in src/gateway/server-cron.ts uses fetch() directly, so webhook targets can reach private/metadata/internal endpoints without SSRF policy checks. This issue was fixed in version 2026.2.19.
Характеристики атаки
Последствия
Строка CVSS v4.0