CyberPanel XSS zu RCE (CVE-2026-41472)
Remote-Code-Ausführung mit einem Klick in CyberPanel v2.4.3 über nicht authentifizierte API-Endpunkte.
Übersicht
Dieser Exploit verknüpft mehrere Schwachstellen in der AI-Scanner-Funktion von CyberPanel:
- Nicht authentifizierte Datenbank-Injektion
/api/ai-scanner/callback akzeptiert beliebige Daten ohne Authentifizierung
- Gespeichertes XSS Schädliche Payloads werden im Admin-Dashboard ohne Bereinigung gerendert
- CSRF zu RCE XSS übernimmt die Admin-Sitzung, um einen bösartigen Cron-Job zu erstellen
Betroffene Versionen
Zeitleiste
-
- Dezember 2025 Schwachstellen gemeldet
-
- Dezember 2025 Erste Antwort und Bestätigung
-
- Dezember 2025 Plattform-Schwachstellen behoben und bereitgestellt
-
- Dezember 2025 CyberPanel-Fixes im Repository committet
-
- Januar 2026 Benutzerbenachrichtigungskampagne gestartet
-
- Januar 2026 Öffentliche Offenlegung