Описание
Duplicate Advisory: OpenClaw: Workspace dotenv MiniMax host override could redirect credentialed requests
Duplicate Advisory
This advisory has been withdrawn because it is a duplicate of GHSA-h2vw-ph2c-jvwf. This link is maintained to preserve external references.
Original Description
OpenClaw versions 2026.4.5 before 2026.4.20 contain an environment variable injection vulnerability allowing workspace dotenv to override MINIMAX_API_HOST. Attackers can redirect credentialed MiniMax API requests to attacker-controlled origins, exposing the MiniMax API key in Authorization headers.
Ссылки
Пакеты
Наименование
openclaw
npm
Затронутые версииВерсия исправления
>= 2026.4.5, < 2026.4.20
2026.4.20
4.1 Medium
CVSS4
5 Medium
CVSS3
Дефекты
CWE-441
4.1 Medium
CVSS4
5 Medium
CVSS3
Дефекты
CWE-441