CyberPanel من XSS إلى RCE (CVE-2026-41472)
تنفيذ تعليمات برمجية عن بُعد بنقرة واحدة في CyberPanel v2.4.3 عبر نقاط نهاية API دون مصادقة.
نظرة عامة
يربط هذا الاستغلال عدة نقاط ضعف معًا في ميزة AI Scanner في CyberPanel:
- حقن قاعدة بيانات دون مصادقة يقبل
/api/ai-scanner/callback بيانات عشوائية دون مصادقة
- XSS مخزّنة تُعرض الحمولات الخبيثة دون أي تنقية في لوحة تحكم المشرف
- من CSRF إلى RCE تختطف XSS جلسة المشرف لإنشاء مهمة cron خبيثة
الإصدارات المتأثرة
الجدول الزمني
- 16 ديسمبر 2025 تم الإبلاغ عن الثغرات
- 17 ديسمبر 2025 استجابة أولية وإقرار بالاستلام
- 17 ديسمبر 2025 تم إصلاح ثغرات المنصة ونشرها
- 19 ديسمبر 2025 تم إيداع إصلاحات CyberPanel في المستودع
- 1 يناير 2026 تم إطلاق حملة إشعار المستخدمين
- 18 يناير 2026 الإفصاح العام
- 24 أبريل 2026 تم تعيين CVE