CVE-2026-27488

MEDIUM CVSS 4.0: 6,9 EPSS 0.02%
Обновлено 21 февраля 2026
Openclaw
Параметр Значение
CVSS 6,9 (MEDIUM)
Устранено в версии 2026.2.19
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Openclaw
Публичный эксплойт Нет

OpenClaw — персональный ИИ-помощник. В версиях 2026.2.17 и ниже доставка веб-перехватчика Cron в src/gateway/server-cron.ts напрямую использует fetch(), поэтому цели веб-перехватчика могут достигать частных/метаданных/внутренних конечных точек без проверок политики SSRF. Эта проблема была исправлена ​​в версии 2026.2.19.

Показать оригинальное описание (EN)

OpenClaw is a personal AI assistant. In versions 2026.2.17 and below, Cron webhook delivery in src/gateway/server-cron.ts uses fetch() directly, so webhook targets can reach private/metadata/internal endpoints without SSRF policy checks. This issue was fixed in version 2026.2.19.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0