🔴 《严重安全漏洞:CVE-2026-66418》

CVSS 评分: 严重(9.3)  状态: Received  发布时间: 2026-07-30


漏洞简介

CVE-2026-66418 是一个存在于 OpenClaw Dashboard v3.0.0 中的存储型跨站脚本(Stored Cross-Site Scripting, XSS) 漏洞,对应 CWE-79 分类。该漏洞允许未经过身份验证的远程攻击者通过向登录接口发送一个包含恶意负载的 POST 请求来触发。

具体来说,攻击者可以在登录失败的 POST 请求中提交一个精心构造的用户名(username)字段。该用户名会被原样记录到系统的审计日志(audit log)中,且未经过任何转义或过滤处理。当管理员(administrator)打开通知面板(notification panel)时,系统会使用 innerHTML 方法渲染这些未转义的日志条目。由于该面板的内容安全策略(Content-Security-Policy, CSP) 配置较为宽松,允许内联事件处理器(inline event handlers)执行,因此攻击者注入的 HTML 和脚本负载(script payloads)会在管理员的浏览器会话中执行。

利用此漏洞,攻击者可以劫持管理员会话,进而与需要身份验证的后端接口进行交互,包括编辑代理指令文件(agent instruction file)和修改系统配置。

影响范围

  • 受影响软件:OpenClaw Dashboard v3.0.0
  • 攻击前提:无需任何身份验证,仅需网络可达即可发起攻击
  • 触发条件:管理员在登录后主动打开通知面板查看审计日志

风险分析

根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N),该漏洞的严重性较高,具体风险如下:

  1. 攻击复杂度低:攻击者无需特殊权限或复杂操作,仅需构造一个恶意 POST 请求即可完成注入。
  2. 影响范围广:攻击者可利用管理员会话执行任意操作,包括但不限于:
    • 修改代理指令文件,可能导致受控代理执行恶意指令
    • 更改系统配置,破坏系统正常运行或植入后门
  3. 机密性与完整性风险:攻击者能够窃取管理员会话中的敏感信息(如其他用户的凭证、系统内部数据),并篡改系统关键配置。
  4. 社会工程学依赖:攻击需要管理员主动查看通知面板,但该行为在正常运维中较为常见,因此实际利用难度较低。

总结:该漏洞是一个典型的存储型 XSS 漏洞,结合宽松的 CSP 策略,使得未授权攻击者能够通过一次失败的登录尝试,最终实现管理员账户接管(Administrator Account Takeover)及后续的权限提升操作。建议受影响用户立即升级或应用官方补丁,并严格审查审计日志的渲染方式及 CSP 配置。


🔍 技术细节

字段
CVE ID CVE-2026-66418
CVSS 评分 9.3 🔴
严重程度 严重
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-79
发布时间 2026-07-30
最后更新 2026-07-30
状态 Received
数据来源 disclosure@vulncheck.com

🔗 参考链接