🟠 《高危安全漏洞:CVE-2026-66421》

CVSS 评分: 高危(8.8)  状态: Received  发布时间: 2026-07-30


漏洞简介

CVE-2026-66421 是一个存在于 OpenClaw Dashboard 中的存储型跨站脚本(Stored Cross-Site Scripting, XSS) 漏洞,对应 CWE-79 分类。该漏洞允许未经身份验证的远程攻击者通过在通过会话(sessions)API 处理的客服对话记录(agent transcript messages)中注入 HTML 标记,从而在管理员浏览器会话中执行任意 JavaScript 代码。

具体来说,攻击者可以构造一条包含内联事件处理程序(inline event handler payloads)的消息,例如在 60 个字符的渲染预算内使用带有 onerror 属性的 <img> 标签。该恶意消息会被存储在会话记录(session transcript)中,并在默认登录页面(default landing page)上通过 innerHTML 进行未经清理的插值渲染。由于缺乏输出编码或消毒处理,攻击者能够窃取会话令牌(session tokens),并利用管理员权限对经过身份验证的管理端点(包括代理指令文件修改接口)发起未授权调用。

影响范围

  • 受影响软件:OpenClaw Dashboard
  • 漏洞利用前提:攻击者无需任何身份验证(unauthenticated),只需能够通过 sessions API 向系统提交包含恶意负载的客服对话消息。
  • 触发条件:管理员在浏览器中访问默认登录页面,查看包含恶意消息的会话记录时,攻击载荷自动执行。

风险分析

  • 攻击后果

    • 会话令牌窃取:攻击者可以窃取管理员的会话令牌(session token),从而冒充管理员身份。
    • 未授权管理操作:攻击者能够调用经过身份验证的管理端点,例如修改代理指令文件(agent instruction file modification),进而控制系统行为或植入后门。
    • 横向与纵向权限提升:由于攻击在管理员浏览器上下文中执行,攻击者可能进一步访问敏感数据或执行高权限操作。
  • 严重性评估

    • 根据 CVSS 4.0 向量(CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N),该漏洞具有高机密性影响(VC:H)高完整性影响(VI:H),且攻击复杂度低(AC:L),无需身份验证(PR:N),仅需用户交互(UI:P,即管理员查看页面)。整体评分极高,属于高危漏洞
  • 修复建议:开发团队应立即对通过 sessions API 处理的用户输入进行严格的 HTML 实体编码或使用安全的 DOM 操作(如 textContent 替代 innerHTML),并实施内容安全策略(CSP)以限制内联脚本执行。


🔍 技术细节

字段
CVE ID CVE-2026-66421
CVSS 评分 8.8 🟠
严重程度 高危
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-79
发布时间 2026-07-30
最后更新 2026-07-30
状态 Received
数据来源 disclosure@vulncheck.com

🔗 参考链接