CVE-2026-34234
CtrlPanel: RCE no autenticado mediante el script de instalación
- Publicado
- 19 may 2026
- Actualizado
- 20 may 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 87,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
CtrlPanel es un software de facturación de código abierto para proveedores de alojamiento. En las versiones 1.1.1 y anteriores, el instalador basado en web (public/installer/index.php) es vulnerable a la ejecución remota de código (RCE) no autenticada porque realiza la comprobación de install.lock solo después de incluir y ejecutar los archivos del gestor de formularios, dejando los puntos finales del instalador accesibles en instancias ya instaladas. Los gestores también pasan la entrada de usuario no saneada directamente a comandos de shell, permitiendo a un atacante enviar solicitudes manipuladas que ejecutan comandos arbitrarios en el servidor. La vulnerabilidad se deriva de dos debilidades combinadas: (1) ejecución prematura del gestor de formularios antes de la puerta del archivo de bloqueo, y (2) uso inseguro de la entrada de usuario en la construcción de comandos de shell. Se informa que este problema está siendo explotado activamente en la naturaleza. El problema ha sido solucionado en la versión 1.2.0.
Fuentes
1Laboratorio Docker local que demuestra la CVE-2026-34234 RCE no autenticada en el instalador web de CtrlPanel. Incluye contenedores vulnerables y parcheados, scripts PoC y análisis de causa raíz para investigación de seguridad y validación defensiva.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.