CVE-2026-41473
وصول غير مصرح به إلى واجهة برمجة التطبيقات عبر نقاط نهاية الماسح الضوئي للذكاء الاصطناعي في CyberPanel < 2.4.5
- تم النشر
- 24/04/2026
- محدث
- 11/08/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 10/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 54.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# CyberPanel < 2.4.5 — ثغرة تجاوز المصادقة في واجهات برمجة تطبيقات AI Scanner تحتوي إصدارات CyberPanel الأقدم من 2.4.5 على ثغرة تجاوز المصادقة في نقاط نهاية واجهة برمجة تطبيقات عامل AI Scanner، مما يسمح للمهاجمين غير المصادقين عن بُعد بكتابة بيانات عشوائية إلى قاعدة البيانات عن طريق إرسال طلبات إلى نقطتي النهاية `/api/ai-scanner/status-webhook` و `/api/ai-scanner/callback`. يمكن للمهاجمين استغلال غياب فحوصات المصادقة للتسبب في رفض الخدمة من خلال استنزاف مساحة التخزين، وإفساد سجلات سجل الفحص، وتلويث حقول قاعدة البيانات ببيانات خبيثة.
المصادر
1قالب كشف Nuclei لـ CVE-2026-41473، وهو ثغرة وصول غير مصادق عليه للقراءة/الكتابة عبر API في CyberPanel AI Scanner قبل الإصدار 2.4.4. يستخدم فحصين عبر HTTP لتأكيد غياب المصادقة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.