PT-2026-66628 · Unknown · Openclaw-Dashboard

·

CVE-2026-66421

·

Publicado

2026-07-30

·

Atualizado

2026-07-31

CVSS v3.1

9.3

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas OpenClaw Dashboard (versões afetadas não especificadas)
Description Um problema de cross-site scripting armazenado existe que permite que atacantes remotos não autenticados executem JavaScript arbitrário na sessão do navegador de um administrador. Isso ocorre quando marcações HTML são injetadas em mensagens de transcrição de agentes processadas através da API de sessões. Atacantes podem usar payloads de manipuladores de eventos inline, como uma tag img com um atributo onerror, dentro de um limite de 60 caracteres. O payload é armazenado na transcrição da sessão e interpolado sem sanitização no innerHTML da página inicial padrão. Isso pode levar ao roubo de tokens de sessão e chamadas não autorizadas a endpoints administrativos autenticados, incluindo a modificação de arquivos de instrução do agente.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66421

Produtos afetados

Openclaw-Dashboard