Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-35cq-wv6v-88xf

Опубликовано: 31 мар. 2026
Источник: github
Github: Прошло ревью
CVSS4: 6.9
CVSS3: 5.3

Описание

Duplicate Advisory: OpenClaw affected by SSRF via unguarded image download in fal provider

Duplicate Advisory

This advisory has been withdrawn because it is a duplicate of GHSA-qxgf-hmcj-3xw3. This link is maintained to preserve external references.

Original Description

OpenClaw before 2026.3.28 contains a server-side request forgery vulnerability in the fal provider image-generation-provider.ts component that allows attackers to fetch internal URLs. A malicious or compromised fal relay can exploit unguarded image download fetches to expose internal service metadata and responses through the image pipeline.

Пакеты

Наименование

openclaw

npm
Затронутые версииВерсия исправления

< 2026.3.28

2026.3.28

6.9 Medium

CVSS4

5.3 Medium

CVSS3

Дефекты

CWE-918

6.9 Medium

CVSS4

5.3 Medium

CVSS3

Дефекты

CWE-918