GHSA-3qmc-rwv9-q36hMediumCVSS 6.3

OpenClaw versions before 2026.8.1 fail to validate video asset URLs returned by providers,...

Published
September 26, 2026
Last Modified
September 26, 2026

🔗 CVE IDs covered (1)

📋 Description

OpenClaw versions before 2026.8.1 fail to validate video asset URLs returned by providers, allowing server-side requests to private destinations. A malicious or compromised provider can return private or loopback URLs to cause the CLI to make requests to internal services accessible from the OpenClaw host.

🔗 References (4)