Apa yang terjadi
NVD menerbitkan kedua CVE (CVSS 9.3, Critical) pada 2026-07-30, mendeskripsikan vektor stored XSS dalam fitur audit logging dan penayangan transcript sesi agent OpenClaw Dashboard yang mengarah ke pencurian token sesi administrator.
Mengapa penting
Ini menargetkan bidang kontrol administratif untuk dashboard manajemen AI agent — eksploitasi yang berhasil memberikan penyerang kontrol tingkat administrator atas platform yang mengawasi operasi AI agent, meskipun serangan memerlukan administrator untuk melihat log/transcript yang teracuni, sedikit mempersempit jangkauan ledakan langsung versus pengambilalihan agent langsung.
Vektor serangan
CVE-2026-66418: penyerang yang tidak terotentikasi mengirimkan username yang dibuat dengan cermat dalam permintaan POST login yang gagal, yang dicatat verbatim dalam audit log dan dieksekusi ketika administrator melihatnya, memungkinkan pencurian token sesi. CVE-2026-66421: HTML/JS yang disuntikkan ke pesan transcript agent diproses melalui API sesi dieksekusi di browser administrator ketika melihat transcript sesi agent.
Sistem yang terdampak
OpenClaw Dashboard v3.0.0
Mitigasi
Sanitize rendering audit log dan rendering pesan transcript agent; terapkan patch vendor ketika tersedia (tidak ada perbaikan versi yang dikonfirmasi dalam seed).