事件经过
NVD 在 2026-07-30 发布了两个 CVE(CVSS 9.3,严重),描述了 OpenClaw Dashboard 的审计日志和代理会话成绩单查看功能中的存储 XSS 向量导致管理员会话令牌盗取。
影响分析
这针对 AI 代理管理仪表板的管理控制平面——成功利用授予攻击者对监督 AI 代理操作的平台的管理员级控制权,尽管该攻击需要管理员查看中毒的日志/成绩单,这在某种程度上缩小了相对于直接代理接管的立即影响半径。
攻击途径
CVE-2026-66418:未经身份验证的攻击者在失败的登录 POST 请求中提交精心设计的用户名,该用户名被逐字记录在审计日志中,并在管理员查看时执行,启用会话令牌盗取。CVE-2026-66421:通过会话 API 处理的代理成绩单消息中注入的 HTML/JS 在管理员查看代理会话成绩单时在管理员的浏览器中执行。
受影响系统
OpenClaw Dashboard v3.0.0
缓解措施
清理审计日志呈现和代理成绩单消息呈现;当可用时应用供应商补丁(种子中未确认版本修复)。