目標達成 すべての支援者に感謝 — 100%達成しました!

目標: 1000 CNY · 調達済み: 1325 CNY

100%

CVE-2026-53841— OpenClaw 跨站脚本漏洞

CVSS 6.1 · Medium EPSS 0.19% · P9

Possible ATT&CK Techniques 1AI

T1189 · Drive-by Compromise

Affected Version Matrix 2

ベンダープロダクトVersion Rangeステータス
OpenClawOpenClaw< 2026.5.12affected
2026.5.12unaffected
新しい脆弱性情報の通知を購読するログインして購読

I. CVE-2026-53841の基本情報

脆弱性情報

脆弱性についてご質問がありますか?Shenlongの分析が参考になるかご確認ください!
Shenlongの10の質問を表示 ↗

高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。

脆弱性タイトル
OpenClaw < 2026.5.12 - Cross-Site Scripting via Unsafe Markdown Links in Exported Session HTML
ソース: NVD (National Vulnerability Database)
脆弱性説明
OpenClaw before 2026.5.12 contains a cross-site scripting vulnerability in exported session HTML that preserves unsafe javascript: and data: links in generated content. Attackers can execute browser-side scripts if a trusted operator opens the exported file and activates a malicious link.
ソース: NVD (National Vulnerability Database)
CVSS情報
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
ソース: NVD (National Vulnerability Database)
脆弱性タイプ
Web页面属性中脚本转义处理不恰当
ソース: NVD (National Vulnerability Database)
脆弱性タイトル
OpenClaw 跨站脚本漏洞
ソース: CNNVD (China National Vulnerability Database)
脆弱性説明
OpenClaw是OpenClaw团队开源的一个智能人工助理。 OpenClaw 2026.5.12之前版本存在跨站脚本漏洞,该漏洞源于导出的会话HTML保留了不安全的javascript:和data:链接,可能导致攻击者在可信操作员打开导出的文件并激活恶意链接时执行浏览器端脚本。
ソース: CNNVD (China National Vulnerability Database)
CVSS情報
N/A
ソース: CNNVD (China National Vulnerability Database)
脆弱性タイプ
N/A
ソース: CNNVD (China National Vulnerability Database)

影響を受ける製品

ベンダープロダクト影響を受けるバージョンCPE購読
OpenClawOpenClaw 0 ~ 2026.5.12 -

II. CVE-2026-53841の公開POC

#POC説明ソースリンクShenlongリンク
AI生成POCプレミアム

公開POCは見つかりませんでした。

ログインしてAI POCを生成

III. CVE-2026-53841のインテリジェンス情報

登录查看更多情报信息。

CVE-2026-53841 厂商安全公告 (1)

CVE-2026-53841 其他参考 (1)

Same Patch Batch · OpenClaw · 2026-06-16 · 27 CVEs total

CVE-2026-538438.8 HIGHOpenClaw < 2026.5.26 - Node Token Revocation Bypass via Pairing-Scoped Device Session
CVE-2026-538538.3 HIGHOpenClaw < 2026.5.12 - Argument Pattern Bypass in Exec Allowlist via Linux and macOS
CVE-2026-538578.1 HIGHOpenClaw < 2026.5.3 - Mutable Display Name Binding in Zalo allowFrom Policy
CVE-2026-538648.1 HIGHOpenClaw < 2026.5.26 - Insufficient Environment Variable Sanitization in Node.js Control V
CVE-2026-538558.1 HIGHOpenClaw < 2026.4.2 - Shell Positional Parameters Bypass in Inline-Eval Checks
CVE-2026-538498.1 HIGHOpenClaw < 2026.5.7 - Privilege Escalation via Mutable Discord Display Names in allowFrom
CVE-2026-538668.1 HIGHOpenClaw < 2026.5.12 - Allowlist Bypass in Shell Inline-Command Parsing
CVE-2026-538407.1 HIGHOpenClaw < 2026.5.12 - Custom Header Leakage via MCP Streamable HTTP Cross-Origin Redirect
CVE-2026-538587.1 HIGHOpenClaw < 2026.5.2 - Arbitrary Runtime Dependency Loading via STATE_DIRECTORY Environment
CVE-2026-538657.1 HIGHOpenClaw < 2026.5.2 - Arbitrary Command Execution via Workspace-Derived Service PATH
CVE-2026-538467.1 HIGHOpenClaw < 2026.4.29 - Arbitrary Package Manager Execution via Workspace .env npm_execpath
CVE-2026-538427.1 HIGHOpenClaw < 2026.5.2 - Arbitrary Python Runtime Execution via CLOUDSDK_PYTHON Environment V
CVE-2026-538637.1 HIGHOpenClaw < 2026.4.25 - Unvalidated Group ID Acceptance in Tool Group Policy
CVE-2026-538616.6 MEDIUMOpenClaw < 2026.5.6 - Allowlist Bypass via Combined POSIX Inline Flags on macOS
CVE-2026-538546.5 MEDIUMOpenClaw < 2026.4.25 - Privilege Escalation via ownerAllowFrom Wildcard Inheritance in Int
CVE-2026-538596.5 MEDIUMOpenClaw < 2026.5.26 - Hostname Validation Bypass via Trailing-Dot Inconsistency
CVE-2026-538446.5 MEDIUMOpenClaw < 2026.4.29 - Session Visibility Check Bypass in Shared Memory Search
CVE-2026-538565.5 MEDIUMOpenClaw 2026.4.23 < 2026.4.24 - Insecure File Permissions in Config Recovery via OpenClaw
CVE-2026-538505.5 MEDIUMOpenClaw < 2026.4.25 - Control Scope Enforcement Bypass in Focus Command
CVE-2026-538525.4 MEDIUMOpenClaw < 2026.4.25 - Scope Bypass via Empty-Scope Device Re-pairing

Showing 20 of 27 CVEs. View all on vendor page →

IV. 関連脆弱性

V. CVE-2026-53841へのコメント

まだコメントはありません


コメントを残す