CVE-2026-66418
ثغرة XSS مخزنة في OpenClaw Dashboard v3.0.0 عبر حقل اسم المستخدم عند فشل تسجيل الدخول
- تم النشر
- 30/07/2026
- محدث
- 31/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 10/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 42.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
OpenClaw Dashboard v3.0.0 يحتوي على ثغرة تخزين نص برمجي عبر المواقع (XSS) تسمح للمهاجمين عن بُعد غير المصادق عليهم بحقن حمولات HTML ونصوص برمجية عشوائية عن طريق إرسال اسم مستخدم مُصمم خصيصًا في طلب POST فاشل لتسجيل الدخول، والذي يُسجل حرفيًا في سجل التدقيق. عندما يفتح المسؤول لوحة الإشعارات، يتم عرض إدخال السجل غير المُهرَّب عبر innerHTML مع سياسة أمان محتوى (CSP) متساهلة تسمح بمعالجات الأحداث المضمنة، مما يتيح تنفيذ الحمولة المقدمة من المهاجم في جلسة المسؤول والتفاعل مع نقاط النهاية المُصادق عليها بما في ذلك تحرير ملف تعليمات الوكيل وتغييرات التكوين.
المصادر
1تنبيه أمني: برمجة نصية عبر المواقع (XSS) مخزنة بدون مصادقة تؤدي إلى الاستيلاء على حساب المسؤول (openclaw-dashboard)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.