🟠 高危 | CVE-2026-66421 — OpenClaw Dashboard contains a stored cross-site sc...
🟠 《高危安全漏洞:CVE-2026-66421》
CVSS 评分: 高危(8.8) 状态: Received 发布时间: 2026-07-30
漏洞简介
CVE-2026-66421 是一个存在于 OpenClaw Dashboard 中的存储型跨站脚本(Stored Cross-Site Scripting, XSS) 漏洞,对应 CWE-79 分类。该漏洞允许未经身份验证的远程攻击者通过在通过会话(sessions)API 处理的客服对话记录(agent transcript messages)中注入 HTML 标记,从而在管理员浏览器会话中执行任意 JavaScript 代码。
具体来说,攻击者可以构造一条包含内联事件处理程序(inline event handler payloads)的消息,例如在 60 个字符的渲染预算内使用带有 onerror 属性的 <img> 标签。该恶意消息会被存储在会话记录(session transcript)中,并在默认登录页面(default landing page)上通过 innerHTML 进行未经清理的插值渲染。由于缺乏输出编码或消毒处理,攻击者能够窃取会话令牌(session tokens),并利用管理员权限对经过身份验证的管理端点(包括代理指令文件修改接口)发起未授权调用。
影响范围
- 受影响软件:OpenClaw Dashboard
- 漏洞利用前提:攻击者无需任何身份验证(unauthenticated),只需能够通过 sessions API 向系统提交包含恶意负载的客服对话消息。
- 触发条件:管理员在浏览器中访问默认登录页面,查看包含恶意消息的会话记录时,攻击载荷自动执行。
风险分析
攻击后果:
- 会话令牌窃取:攻击者可以窃取管理员的会话令牌(session token),从而冒充管理员身份。
- 未授权管理操作:攻击者能够调用经过身份验证的管理端点,例如修改代理指令文件(agent instruction file modification),进而控制系统行为或植入后门。
- 横向与纵向权限提升:由于攻击在管理员浏览器上下文中执行,攻击者可能进一步访问敏感数据或执行高权限操作。
严重性评估:
- 根据 CVSS 4.0 向量(
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N),该漏洞具有高机密性影响(VC:H) 和高完整性影响(VI:H),且攻击复杂度低(AC:L),无需身份验证(PR:N),仅需用户交互(UI:P,即管理员查看页面)。整体评分极高,属于高危漏洞。
- 根据 CVSS 4.0 向量(
修复建议:开发团队应立即对通过 sessions API 处理的用户输入进行严格的 HTML 实体编码或使用安全的 DOM 操作(如
textContent替代innerHTML),并实施内容安全策略(CSP)以限制内联脚本执行。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-66421 |
| CVSS 评分 | 8.8 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-79 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Received |
| 数据来源 | disclosure@vulncheck.com |
🔗 参考链接
💬 评论