OpenClaw Dashboard 存储型 XSS 漏洞 漏洞概述 OpenClaw Dashboard 存在一个存储型跨站脚本(XSS)漏洞,允许未认证的远程攻击者在管理员的浏览器中执行任意 JavaScript。攻击者可以通过注入 HTML 标记到代理会话转录消息中,利用会话 API 进行处理。攻击者可以构造包含内联事件处理程序有效负载的消息,例如带有 属性的 标签,该标签存储在会话转录中,并在默认登录页面上被未过滤地插入到 中,从而导致会话令牌被盗和对已认证管理端点的未授权调用,包括代理指令文件修改。 影响范围 受影响版本: OpenClaw Dashboard <= 1.1.0 CVE: CVE-2026-66421 CWE: CWE-79 在网页生成期间对输入的未正确中和(跨站脚本) CVSS 评分: 8.8 CVSS v4 向量: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N 修复方案 参考链接: - 产品仓库 - Theopald 的 GitHub 仓库 POC 代码