OpenClaw has ReDoS and regex injection via unescaped Feishu mention metadata in RegExp construction
Moderate severity
GitHub Reviewed
Published
Feb 21, 2026
in
openclaw/openclaw
•
Updated Mar 19, 2026
Description
Published to the GitHub Advisory Database
Mar 2, 2026
Reviewed
Mar 2, 2026
Published by the National Vulnerability Database
Mar 18, 2026
Last updated
Mar 19, 2026
Summary
extensions/feishu/src/bot.tsconstructednew RegExp()directly from Feishu mention metadata (mention.name,mention.key) instripBotMention()without escaping regex metacharacters.Affected Packages / Versions
openclaw<= 2026.2.172026.2.62026.2.19Impact
Fix Commit(s)
7e67ab75cc2f0e93569d12fecd1411c2961fcc8c74268489137510b6f6349919d1e197b17290d92cThanks @allsmog for reporting.
References