OpenClaw 2026.1.14-1 < 2026.2.12 - Unintended Public Binding of Chrome Extension Relay via Wildcard cdpUrl
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
O servidor relay da extensão Chrome do OpenClaw interpreta incorretamente endereços coringa como localhost, fazendo-o vincular a todas as interfaces de rede em vez de apenas seu computador. Isso permite que atacantes na rede descubram e ataquem o servidor relay.
A vulnerabilidade resulta de lógica inadequada de vinculação de rede no componente relay que interpreta mal configurações de cdpUrl coringa como vinculações de loopback. Atacantes remotos podem acessar endpoints HTTP/WebSocket do relay pela rede para enumerar presença de serviço, extrair informações de porta e executar ataques de negação de serviço ou força bruta contra tokens de autenticação do relay.