Kerentanan  ·  2026-08-01

OpenClaw Dashboard — Stored XSS melalui Audit Log Username dan Agent Transcript Messages Memungkinkan Admin Account Takeover (2 CVEs)

KerentananHigh dampakGlobalCVE-2026-66418, CVE-2026-66421
NVD menerbitkan kedua CVE (CVSS 9.3, Critical) pada 2026-07-30, mendeskripsikan vektor stored XSS dalam fitur audit logging dan penayangan transcript sesi agent OpenClaw Dashboard yang mengarah ke pencurian token sesi administrator.
Ini menargetkan bidang kontrol administratif untuk dashboard manajemen AI agent — eksploitasi yang berhasil memberikan penyerang kontrol tingkat administrator atas platform yang mengawasi operasi AI agent, meskipun serangan memerlukan administrator untuk melihat log/transcript yang teracuni, sedikit mempersempit jangkauan ledakan langsung versus pengambilalihan agent langsung.
CVE-2026-66418: penyerang yang tidak terotentikasi mengirimkan username yang dibuat dengan cermat dalam permintaan POST login yang gagal, yang dicatat verbatim dalam audit log dan dieksekusi ketika administrator melihatnya, memungkinkan pencurian token sesi. CVE-2026-66421: HTML/JS yang disuntikkan ke pesan transcript agent diproses melalui API sesi dieksekusi di browser administrator ketika melihat transcript sesi agent.
OpenClaw Dashboard v3.0.0
Sanitize rendering audit log dan rendering pesan transcript agent; terapkan patch vendor ketika tersedia (tidak ada perbaikan versi yang dikonfirmasi dalam seed).
NVD CVE-2026-66418NVD CVE-2026-66421
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →