Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-4mhr-cxr4-2prm

Опубликовано: 11 мая 2026
Источник: github
Github: Прошло ревью
CVSS4: 4.1
CVSS3: 5

Описание

Duplicate Advisory: OpenClaw: Workspace dotenv MiniMax host override could redirect credentialed requests

Duplicate Advisory

This advisory has been withdrawn because it is a duplicate of GHSA-h2vw-ph2c-jvwf. This link is maintained to preserve external references.

Original Description

OpenClaw versions 2026.4.5 before 2026.4.20 contain an environment variable injection vulnerability allowing workspace dotenv to override MINIMAX_API_HOST. Attackers can redirect credentialed MiniMax API requests to attacker-controlled origins, exposing the MiniMax API key in Authorization headers.

Пакеты

Наименование

openclaw

npm
Затронутые версииВерсия исправления

>= 2026.4.5, < 2026.4.20

2026.4.20

4.1 Medium

CVSS4

5 Medium

CVSS3

Дефекты

CWE-441

4.1 Medium

CVSS4

5 Medium

CVSS3

Дефекты

CWE-441