CVE-2026-34234
CtrlPanel: تنفيذ أوامر عن بُعد بدون مصادقة باستخدام سكربت التثبيت
- تم النشر
- 19/05/2026
- محدث
- 20/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 87.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
CtrlPanel هو برنامج فوترة مفتوح المصدر لمزودي الاستضافة. في الإصدارات 1.1.1 وما قبلها، يكون المثبّت المستند إلى الويب (public/installer/index.php) عرضة لتنفيذ التعليمات البرمجية عن بُعد (RCE) غير المصادق عليه، لأنه يقوم بإجراء فحص install.lock فقط بعد تضمين وتنفيذ ملفات معالجة النماذج، مما يترك نقاط نهاية المثبّت قابلة للوصول على الحالات المثبّتة بالفعل. كما تمرر المعالجات إدخال المستخدم غير المنقّى مباشرةً إلى أوامر الصدفة، مما يسمح للمهاجم بإرسال طلبات مصمّمة خصيصًا لتنفيذ أوامر عشوائية على الخادم. ينبع الثغرة من نقطتي ضعف مجتمعتين: (1) تنفيذ معالج النموذج قبل الأوان قبل بوابة ملف القفل، و(2) الاستخدام غير الآمن لإدخال المستخدم في بناء أوامر الصدفة. يُذكر أن هذه المشكلة يتم استغلالها بنشاط في البرية. تم إصلاح المشكلة في الإصدار 1.2.0.
المصادر
1مختبر دوكر محلي يوضح CVE-2026-34234 هجوم تنفيذ الأوامر عن بعد غير المصادق عليه في مثبت ويب CtrlPanel. يتضمن حاويات ضعيفة ومُجرية النقاط، ونصوص برهان المفهوم (PoC)، وتحليل الجذر السببي لأغراض البحث الأمني والتحقق الدفاعي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.