CVE-2026-66421
OpenClaw Dashboard XSS Memorizzato tramite il Campo di Sessione lastMessage
- Pubblicato
- 30 lug 2026
- Aggiornato
- 31 lug 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 9 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 43,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Dashboard OpenClaw: vulnerabilità di cross-site scripting persistente Il Dashboard OpenClaw contiene una vulnerabilità di cross-site scripting persistente che consente a utenti remoti non autenticati di eseguire JavaScript arbitrario nella sessione del browser dell'amministratore, iniettando markup HTML nei messaggi di trascrizione degli agenti elaborati tramite l'API delle sessioni. Gli attaccanti possono creare un messaggio contenente payload con gestori di eventi inline, come un tag `img` con un attributo `onerror`, entro il budget di rendering di 60 caratteri, che viene memorizzato nella trascrizione della sessione e interpolato senza sanitizzazione in `innerHTML` nella pagina di destinazione predefinita, consentendo il furto dei token di sessione e chiamate non autorizzate a endpoint amministrativi autenticati, inclusa la modifica dei file di istruzioni degli agenti.
Fonti
1Avviso di sicurezza: Cross-Site Scripting persistente tramite messaggi dell'agente che porta al furto del token di sessione (openclaw-dashboard)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.