취약점  ·  2026-08-01

OpenClaw Dashboard — 감사 로그 사용자 이름 및 에이전트 트랜스크립트 메시지를 통한 저장된 XSS로 관리자 계정 인수 탈취 활성화(2개 CVE)

취약점High 영향도GlobalCVE-2026-66418, CVE-2026-66421
NVD는 2026-07-30에 두 CVE(CVSS 9.3, 중대)를 발행했으며, OpenClaw Dashboard의 감사 로깅 및 에이전트 세션 트랜스크립트 보기 기능의 저장된 XSS 벡터를 설명하여 관리자 세션 토큰 탈취로 이어집니다.
이는 AI 에이전트 작업을 감독하는 플랫폼에 대한 관리자 제어 평면을 대상으로 합니다 — 성공적인 익스플로잇은 AI 에이전트 작업을 감독하는 플랫폼에 대한 관리자 수준의 제어를 공격자에게 부여하지만, 공격은 관리자가 포이징된 로그/트랜스크립트를 보도록 요구하여 직접 에이전트 인수 탈취에 비해 즉각적인 영향 범위를 다소 좁힙니다.
CVE-2026-66418: 인증되지 않은 공격자가 실패한 로그인 POST 요청에서 제작된 사용자 이름을 제출하고, 이는 감사 로그에 그대로 기록되고 관리자가 이를 볼 때 실행되어 세션 토큰 탈취를 활성화합니다. CVE-2026-66421: 세션 API를 통해 처리된 에이전트 트랜스크립트 메시지에 주입된 HTML/JS는 관리자가 에이전트 세션 트랜스크립트를 볼 때 관리자의 브라우저에서 실행됩니다.
OpenClaw Dashboard v3.0.0
감사 로그 렌더링 및 에이전트 트랜스크립트 메시지 렌더링을 정제합니다. 공급자 패치를 사용할 수 있을 때 적용합니다(시드에서 확인된 버전 수정 없음).
NVD CVE-2026-66418NVD CVE-2026-66421
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →