CVE-2026-31989

OpenClaw versions prior to 2026.3.1 contain a server-side request forgery vulnerability in web_search citation redirect resolution that uses a private-network-allowing SSRF policy. An attacker who can influence citation redirect targets can trigger internal-network requests from the OpenClaw host to loopback, private, or internal destinations.
Configurations

Configuration 1 (hide)

cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*

History

17 Jun 2026, 10:34

Type Values Removed Values Added
Summary
  • (es) Versiones de OpenClaw anteriores a 2026.3.1 contienen una vulnerabilidad de falsificación de petición del lado del servidor en la resolución de redirección de citas de web_search que utiliza una política de SSRF que permite redes privadas. Un atacante que puede influir en los objetivos de redirección de citas puede desencadenar peticiones de red interna desde el host de OpenClaw a destinos de bucle invertido, privados o internos.

19 Mar 2026, 19:18

Type Values Removed Values Added
CPE cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
References () https://github.com/openclaw/openclaw/security/advisories/GHSA-g99v-8hwm-g76g - () https://github.com/openclaw/openclaw/security/advisories/GHSA-g99v-8hwm-g76g - Mitigation, Vendor Advisory
References () https://www.vulncheck.com/advisories/openclaw-server-side-request-forgery-via-web-search-citation-redirect - () https://www.vulncheck.com/advisories/openclaw-server-side-request-forgery-via-web-search-citation-redirect - Third Party Advisory
First Time Openclaw openclaw
Openclaw

19 Mar 2026, 02:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-19 02:16

Updated : 2026-06-17 10:34


NVD link : CVE-2026-31989

Mitre link : CVE-2026-31989

CVE.ORG link : CVE-2026-31989


JSON object : View

Products Affected

openclaw

  • openclaw
CWE
CWE-918

Server-Side Request Forgery (SSRF)