CVE-2026-66421
OpenClaw Dashboard XSS almacenado a través del campo de sesión lastMessage
- Publicado
- 30 jul 2026
- Actualizado
- 31 jul 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 9 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 43,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
OpenClaw Dashboard contiene una vulnerabilidad de cross-site scripting almacenado que permite a atacantes remotos no autenticados ejecutar JavaScript arbitrario en la sesión del navegador del administrador mediante la inyección de marcado HTML en los mensajes de transcripción del agente procesados a través de la API de sesiones. Los atacantes pueden crear un mensaje que contenga cargas útiles de manejadores de eventos en línea, como una etiqueta img con un atributo onerror dentro del presupuesto de renderizado de 60 caracteres, que se almacena en la transcripción de la sesión y se interpola sin saneamiento en innerHTML en la página de inicio predeterminada, lo que permite el robo de tokens de sesión y llamadas no autorizadas a endpoints administrativos autenticados, incluida la modificación de archivos de instrucciones del agente.
Fuentes
1Aviso de seguridad: Cross-Site Scripting Almacenado a través de mensajes de agente que conduce al robo de tokens de sesión (openclaw-dashboard)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.