versões OpenClaw anteriores 2026.2.14 contêm vulnerabilidades de falsificação de pedidos do lado do servidor na extensão Feishu que permitem aos atacantes obter URLs remotas controladas pelo atacante sem proteção SSRF através da função sendMediaFeishu e do processamento de imagens marcadas. Os atacantes podem influenciar as chamadas de ferramentas através de manipulação direta ou injeção rápida para desencadear solicitações para serviços internos e recarregar respostas como mídia Feishu. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 28451 foi publicado em 2026 - 03 - 05 T 22: 16: 17.210 Z e última modificação em 2026 - 06 - 17 T 10: 28: 39.900 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 6.3, gravidade MEDIUM, vetor CVSS: 4.0 /AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:L/SI:L/África do Sul:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 9.3, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N, pontuação de exploração 3.9, pontuação de impacto 4.7; CVSS. Classificações de fraqueza associadas: CWE- 918.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: openclaw openclaw. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.