MeshCentral 跨站 WebSocket 劫持漏洞 漏洞概述 MeshCentral 1.1.21 存在一个跨站 WebSocket 劫持保护绕过漏洞,允许未认证的远程攻击者在自签名证书部署中劫持已认证的管理员会话。攻击者可以打开跨源 WebSocket 连接到十二个 WebSocket 端点中的任意一个,发送伪造的操作命令以提取用于签署会话 cookie 的服务器 sessionKey,伪造会话令牌作为任意用户,并完全控制 MeshCentral 实例管理的所有设备。 影响范围 openclaw-dashboard <= 1.1.21 修复方案 升级至最新版本 避免使用自签名证书 参考链接 Pull Request: 链接 Merge Commit: 链接 Product Repository: 链接 贡献者 Ashish Kunwar (@D0rkerDevil) 其他信息 严重性: 高 日期: 7/30/2026 CVE: CVE-2026-66420 CWE: CWE-346 Origin Validation Error CVSS: 8.6 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/NI:S/SA:N