OpenClaw до версии 2026.3.28 содержит уязвимость подделки запросов на стороне сервера в компоненте fal-провайдера image-generation-provider.ts, которая позволяет злоумышленникам получать внутренние URL-адреса. Вредоносное или скомпрометированное ложное реле может использовать незащищенную выборку загрузок изображений для раскрытия метаданных и ответов внутренней службы через конвейер изображений.
Показать оригинальное описание (EN)
OpenClaw before 2026.3.28 contains a server-side request forgery vulnerability in the fal provider image-generation-provider.ts component that allows attackers to fetch internal URLs. A malicious or compromised fal relay can exploit unguarded image download fetches to expose internal service metadata and responses through the image pipeline.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Openclaw Openclaw
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
|
— |
2026.3.28
|