脆弱性  ·  2026-08-01

OpenClaw Dashboard — 監査ログユーザー名およびエージェントトランスクリプトメッセージ経由の保存された XSS、管理者アカウント乗っ取りを有効化 (2 CVE)

脆弱性High 影響度GlobalCVE-2026-66418, CVE-2026-66421
NVD は両方の CVE (CVSS 9.3、重大) を 2026-07-30 に公開しました。OpenClaw Dashboard の監査ログおよびエージェントセッショントランスクリプト表示機能の保存された XSS ベクトルを説明し、管理者セッショントークン窃取につながります。
これは AI エージェント管理ダッシュボードを監督する管理制御プレーンをターゲットにしています — 悪用が成功すると、攻撃者に AI エージェント操作を監督するプラットフォーム全体の管理者レベル制御が付与されます。ただし、攻撃は管理者が毒物化されたログ/トランスクリプトを表示する必要があり、直接エージェント乗っ取りと比較して、即座な影響範囲を多少狭めます。
CVE-2026-66418: 認証なし攻撃者は失敗したログイン POST リクエストで細工されたユーザー名を送信します。これは監査ログに逐語的に記録され、管理者がそれを表示するときに実行されます。セッショントークン窃取を有効化します。CVE-2026-66421: エージェントトランスクリプトメッセージに注入された HTML/JS がセッション API を通じて処理され、管理者がエージェントセッショントランスクリプトを表示するときに管理者のブラウザで実行されます。
OpenClaw Dashboard v3.0.0
監査ログレンダリングおよびエージェントトランスクリプトメッセージレンダリングをサニタイズしてください。ベンダーパッチが利用可能になったら適用してください (シードで確認されたバージョン修正なし)。
NVD CVE-2026-66418NVD CVE-2026-66421
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →