CVE-2026-41914OpenClaw在2026.4.8之前的版本中存在严重的安全漏洞,具体表现为服务器端请求伪造(SSRF)。该漏洞位于QQ机器人媒体下载路径中,由于安全防护机制存在缺陷,攻击者可以利用未受保护的媒体获取端点绕过SSRF防护和白名单策略。成功利用此漏洞可能导致攻击者访问内部网络资源,造成敏感信息泄露。
该漏洞的核心在于OpenClaw处理QQ机器人媒体文件下载请求的验证逻辑存在缺陷。虽然系统配置了SSRF防护和白名单策略,但特定的媒体获取接口未能正确应用这些策略。攻击者可以通过构造恶意的URL参数,指向内部网络地址(如127.0.0.1、内网网段或云元数据服务)。当服务器端代码执行下载逻辑时,会代替攻击者向这些内部地址发起HTTP请求。由于请求源自服务器内部,往往能绕过网络边界防火墙,从而扫描内网端口、读取本地敏感文件或获取云服务凭证,进而对内网安全造成严重威胁。