Описание
OpenClaw versions prior to 2026.2.14 contain a denial of service vulnerability in the fetchWithGuard function that allocates entire response payloads in memory before enforcing maxBytes limits. Remote attackers can trigger memory exhaustion by serving oversized responses without content-length headers to cause availability loss.
Ссылки
- Patch
- Vendor Advisory
- https://www.vulncheck.com/advisories/openclaw-denial-of-service-via-unbounded-url-backed-media-fetchThird Party Advisory
- Vendor Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 2026.2.14 (исключая)
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
EPSS
Процентиль: 35%
0.00426
Низкий
7.5 High
CVSS3
Дефекты
CWE-770
Связанные уязвимости
CVSS3: 7.5
github
6 месяцев назад
OpenClaw affected by denial of service via unbounded URL-backed media fetch
CVSS3: 7.5
fstec
6 месяцев назад
Уязвимость функции fetchWithGuard() ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot), позволяющая нарушителю вызвать отказ в обслуживании
EPSS
Процентиль: 35%
0.00426
Низкий
7.5 High
CVSS3
Дефекты
CWE-770