Sipeed picoclaw是Sipeed公司的嵌入式服务器。 Sipeed PicoClaw 0.2.0版本、0.2.1版本、0.2.2版本、0.2.3版本、0.2.4版本、0.2.5版本、0.2.6版本、0.2.7版本、0.2.8版本和0.2.9版本存在服务端请求伪造漏洞,该漏洞源于web_fetch组件中pkg/tools/integration/web.go文件的isPrivateOrRestrictedIP函数存在服务端请求伪造问题。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-16084 | 7.3 HIGH | Sipeed PicoClaw web.go web_fetch server-side request forgery |
| CVE-2026-16195 | 6.3 MEDIUM | Sipeed PicoClaw Group Message wecom.go dispatchIncoming authorization |
| CVE-2026-16197 | 6.3 MEDIUM | Sipeed PicoClaw Group Message feishu_64.go handleMessageReceive authorization |
| CVE-2026-16198 | 5.6 MEDIUM | Sipeed PicoClaw First Run Setup access_control.go authentication bypass |
| CVE-2026-16083 | 5.3 MEDIUM | Sipeed PicoClaw LINE Webhook line.go webhook.ParseRequest authentication replay |
| CVE-2026-16082 | 5.3 MEDIUM | Sipeed PicoClaw pipeline_execute.go ExecTool.executeRun toctou |
| CVE-2026-16085 | 5.3 MEDIUM | Sipeed PicoClaw context.go NewContextBuilder inclusion of functionality from untrusted con |
| CVE-2026-16081 | 4.3 MEDIUM | Sipeed PicoClaw auth.go cross-site request forgery |
No comments yet