무슨 일이 있었나
NVD는 2026-07-30에 두 CVE(CVSS 9.3, 중대)를 발행했으며, OpenClaw Dashboard의 감사 로깅 및 에이전트 세션 트랜스크립트 보기 기능의 저장된 XSS 벡터를 설명하여 관리자 세션 토큰 탈취로 이어집니다.
왜 중요한가
이는 AI 에이전트 작업을 감독하는 플랫폼에 대한 관리자 제어 평면을 대상으로 합니다 — 성공적인 익스플로잇은 AI 에이전트 작업을 감독하는 플랫폼에 대한 관리자 수준의 제어를 공격자에게 부여하지만, 공격은 관리자가 포이징된 로그/트랜스크립트를 보도록 요구하여 직접 에이전트 인수 탈취에 비해 즉각적인 영향 범위를 다소 좁힙니다.
공격 경로
CVE-2026-66418: 인증되지 않은 공격자가 실패한 로그인 POST 요청에서 제작된 사용자 이름을 제출하고, 이는 감사 로그에 그대로 기록되고 관리자가 이를 볼 때 실행되어 세션 토큰 탈취를 활성화합니다. CVE-2026-66421: 세션 API를 통해 처리된 에이전트 트랜스크립트 메시지에 주입된 HTML/JS는 관리자가 에이전트 세션 트랜스크립트를 볼 때 관리자의 브라우저에서 실행됩니다.
영향받는 시스템
OpenClaw Dashboard v3.0.0
완화 방안
감사 로그 렌더링 및 에이전트 트랜스크립트 메시지 렌더링을 정제합니다. 공급자 패치를 사용할 수 있을 때 적용합니다(시드에서 확인된 버전 수정 없음).