脆弱性  ·  2026-10-01

OpenClaw Windows Nodeのcanvas.presentがcanvas.navigateのURLリスク評価をバイパスするSSRF

脆弱性Low 影響度GlobalCVE-2026-101883
09-30のOpenClaw Windows Nodeバッチの関連事項。あるキャンバスメソッドが別のメソッドのURLガードをバイパスする能力レベルのSSRF。既知の悪用はなし。
WebViewベースのエージェント表示サーフェスはローカルブラウザSSRFチャネルを生み出す。リスクチェックのバイパスにより、エージェントが誘導するコンテンツが、ポリシーが保護対象とする内部サービスに到達可能。
canvas.present機能は、canvas.navigateで強制されるリスク評価なしでURLをレンダリング/ナビゲートし、ローカル/内部ターゲットへのWebViewリクエスト(SSRF)を可能にする。
OpenClaw Windows Node 2026.9.4まで
OpenClaw Windows Nodeを2026.9.4以降にアップグレード。
NVDOpenClaw CanvasWindow source
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →