CVE-2026-34234
CtrlPanel: Nicht authentifizierte RCE mithilfe des Installationsskripts
- Veröffentlicht
- 19.05.2026
- Aktualisiert
- 20.05.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 87,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
CtrlPanel ist eine Open-Source-Abrechnungssoftware für Hosting-Anbieter. In den Versionen 1.1.1 und früher ist der webbasierte Installer (public/installer/index.php) anfällig für nicht authentifizierte Remote Code Execution (RCE), da er die install.lock-Prüfung erst nach dem Einbinden und Ausführen der Formular-Handler-Dateien durchführt, wodurch Installer-Endpunkte auf bereits installierten Instanzen erreichbar bleiben. Die Handler übergeben außerdem unbereinigte Benutzereingaben direkt an Shell-Befehle, sodass ein Angreifer manipulierte Anfragen senden kann, die beliebige Befehle auf dem Server ausführen. Die Schwachstelle beruht auf zwei kombinierten Schwächen: (1) vorzeitige Ausführung des Formular-Handlers vor der Lock-Datei-Prüfung und (2) unsichere Verwendung von Benutzereingaben bei der Konstruktion von Shell-Befehlen. Es wird berichtet, dass dieses Problem aktiv in freier Wildbahn ausgenutzt wird. Das Problem wurde in Version 1.2.0 behoben.
Quellen
1Lokales Docker-Labor, das CVE-2026-34234 nicht authentifizierte RCE im CtrlPanel-Webinstaller demonstriert. Enthält verwundbare und gepatchte Container, PoC-Skripte und Root-Cause-Analyse für Sicherheitsforschung und defensive Validierung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.