CVE-2026-100577

Summary

OpenClaw versions before 2026.8.1 fail to validate video asset URLs returned by providers, allowing server-side requests to private destinations. A malicious or compromised provider can return private or loopback URLs to cause the CLI to make requests to internal services accessible from the OpenClaw host.

Affected Software

VendorProductVersion RangeStatus
OpenClawOpenClaw0 < 2026.8.1affected
OpenClawOpenClaw2026.8.1unaffected

Weaknesses

  • CWE-918: Server-Side Request Forgery (SSRF)

References