GHSA-3qmc-rwv9-q36hMediumCVSS 6.3
OpenClaw versions before 2026.8.1 fail to validate video asset URLs returned by providers,...
🔗 CVE IDs covered (1)
📋 Description
OpenClaw versions before 2026.8.1 fail to validate video asset URLs returned by providers, allowing server-side requests to private destinations. A malicious or compromised provider can return private or loopback URLs to cause the CLI to make requests to internal services accessible from the OpenClaw host.