CVE-2026-32019

LOW CVSS 4.0: 2,3 EPSS 0.04%
Обновлено 25 марта 2026
OpenClaw
Параметр Значение
CVSS 2,3 (LOW)
Уязвимые версии до 2026.2.22
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик OpenClaw
Публичный эксплойт Нет

Версии OpenClaw до 2026.2.22 содержат неполную проверку диапазона специального использования IPv4 в функции isPrivateIpv4(), что позволяет запросам к зарезервированным RFC диапазонам обходить проверки политики SSRF. Злоумышленники, имеющие доступ к сети для специальных диапазонов IPv4, могут использовать функцию web_fetch для доступа к заблокированным адресам, таким как 198.18.0.0/15 и другим неглобальным диапазонам.

Показать оригинальное описание (EN)

OpenClaw versions prior to 2026.2.22 contain incomplete IPv4 special-use range validation in the isPrivateIpv4() function, allowing requests to RFC-reserved ranges to bypass SSRF policy checks. Attackers with network reachability to special-use IPv4 ranges can exploit web_fetch functionality to access blocked addresses such as 198.18.0.0/15 and other non-global ranges.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0