CVE-2026-57517
Control Web Panel < 0.9.8.1225 Inyección SQL ciega mediante el parámetro userRes
- Publicado
- 1 jul 2026
- Actualizado
- 2 jul 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 59,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Control Web Panel anterior a 0.9.8.1225 contiene una vulnerabilidad de inyección SQL ciega que permite a atacantes remotos no autenticados ejecutar consultas SQL arbitrarias mediante el envío de entradas sin sanitizar a través del parámetro userRes de la solicitud POST en el endpoint de usuario. Los atacantes pueden explotar los privilegios root de MySQL obtenidos mediante la inyección para escribir archivos arbitrarios usando INTO DUMPFILE, lo que permite desplegar un webshell PHP en el directorio de registros de roundcube accesible por web y lograr la ejecución remota de código como la cuenta cwpsvc.
Fuentes
2- CVE-2026-57517Exploit
💉 Inyección SQL ciega → Exploit de RCE para Control Web Panel (CWP) ≤ 0.9.8.1224 — userRes POST → INTO DUMPFILE → cwpsvc shell
- CVE-2026-57517-CWPExploit
Escenario de vulnerabilidad de Control Web Panel (CWP) relacionado con CVE-2026-57517
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.