CVE-2026-16124

Summary

A security vulnerability has been detected in nextlevelbuilder GoClaw up to 3.15.0-beta.32. This affects the function CheckSSRF/isPrivateIP of the file internal/tools/web_shared.go of the component web_fetch. Such manipulation leads to server-side request forgery. The attack can be launched remotely. The exploit has been disclosed publicly and may be used. Upgrading to version 3.15.0-beta.33 is able to mitigate this issue. The name of the patch is 12a0168271827650ddb0026d6277fbadf3dcf3ea. Upgrading the affected component is recommended.

Affected Software

VendorProductVersion RangeStatus
nextlevelbuilderGoClaw3.15.0-beta.0affected
nextlevelbuilderGoClaw3.15.0-beta.1affected
nextlevelbuilderGoClaw3.15.0-beta.2affected
nextlevelbuilderGoClaw3.15.0-beta.3affected
nextlevelbuilderGoClaw3.15.0-beta.4affected
nextlevelbuilderGoClaw3.15.0-beta.5affected
nextlevelbuilderGoClaw3.15.0-beta.6affected
nextlevelbuilderGoClaw3.15.0-beta.7affected
nextlevelbuilderGoClaw3.15.0-beta.8affected
nextlevelbuilderGoClaw3.15.0-beta.9affected
nextlevelbuilderGoClaw3.15.0-beta.10affected
nextlevelbuilderGoClaw3.15.0-beta.11affected
nextlevelbuilderGoClaw3.15.0-beta.12affected
nextlevelbuilderGoClaw3.15.0-beta.13affected
nextlevelbuilderGoClaw3.15.0-beta.14affected
nextlevelbuilderGoClaw3.15.0-beta.15affected
nextlevelbuilderGoClaw3.15.0-beta.16affected
nextlevelbuilderGoClaw3.15.0-beta.17affected
nextlevelbuilderGoClaw3.15.0-beta.18affected
nextlevelbuilderGoClaw3.15.0-beta.19affected
nextlevelbuilderGoClaw3.15.0-beta.20affected
nextlevelbuilderGoClaw3.15.0-beta.21affected
nextlevelbuilderGoClaw3.15.0-beta.22affected
nextlevelbuilderGoClaw3.15.0-beta.23affected
nextlevelbuilderGoClaw3.15.0-beta.24affected
nextlevelbuilderGoClaw3.15.0-beta.25affected
nextlevelbuilderGoClaw3.15.0-beta.26affected
nextlevelbuilderGoClaw3.15.0-beta.27affected
nextlevelbuilderGoClaw3.15.0-beta.28affected
nextlevelbuilderGoClaw3.15.0-beta.29affected
nextlevelbuilderGoClaw3.15.0-beta.30affected
nextlevelbuilderGoClaw3.15.0-beta.31affected
nextlevelbuilderGoClaw3.15.0-beta.32affected
nextlevelbuilderGoClaw3.15.0-beta.33unaffected

Weaknesses

  • CWE-918: Server-Side Request Forgery

References