CVE-2026-44116OpenClaw在2026.4.22之前的版本中存在服务器端请求伪造(SSRF)漏洞。该漏洞位于Zalo插件的sendPhoto函数中,由于未能有效验证出站照片URL,导致SSRF防护机制失效。攻击者可向Zalo Bot API提供恶意URL,绕过防护并未经授权访问内部资源。该漏洞无需认证且无用户交互,CVSS评分8.6,对机密性影响严重。
该漏洞源于OpenClaw Zalo插件中sendPhoto函数对URL参数的校验逻辑缺陷。虽然系统部署了SSRF防护机制,但该函数未能正确拦截指向内部网络或敏感元数据服务的请求。攻击者可构造包含内网IP(如127.0.0.1)或云服务元数据地址(如http://169.254.169.254)的恶意Payload。当服务器代为请求该URL以获取图片时,攻击者即可利用此行为探测内网端口、读取本地文件或窃取云凭证。由于CVSS向量为AV:N/AC:L/PR:N/UI:N/S:C,攻击者可远程利用此漏洞进行内网横向移动,造成核心数据泄露。