Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-50979 — oPanel Ejecución Remota de Código Autenticada a través del componente 'advenced/curl' | Kitploit
Herramientas/GitHubGitHub/bugresearch/cve-2026-50979
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlDesarrollo de Payloads
GitHubbugresearch/cve-2026-50979

CVE-2026-50979

oPanel Ejecución Remota de Código Autenticada a través del componente 'advenced/curl'

Ver Repositorio
hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-50979: Ejecución Remota de Código Autenticada en oPanel

Resumen

  • CVE ID: CVE-2026-50979
  • Producto: oPanel
  • Versiones Afectadas: v1.19.50 y anteriores
  • Tipo de Vulnerabilidad: Inyección de Comandos Autenticada / Ejecución Remota de Código (RCE)
  • Componente Vulnerable: punto final /advanced/curl
  • Gravedad: Crítica

Descripción

Existe una vulnerabilidad de inyección de comandos en el punto final advanced/curl de oPanel (versiones v1.19.50 y anteriores). La aplicación no logra sanitizar adecuadamente la entrada proporcionada por el usuario al parámetro url antes de pasarla a la rutina de ejecución subyacente de curl del sistema.

Un atacante autenticado puede omitir las restricciones básicas de espacios utilizando variables de shell (como ${IFS}) e inyectar comandos arbitrarios del sistema operativo (por ejemplo, usando el operador ;). Esto permite al atacante ejecutar código arbitrario en el servidor subyacente con los privilegios de la aplicación web.

Impacto

Una explotación exitosa permite a un usuario autenticado ejecutar comandos arbitrarios de shell en el servidor que aloja oPanel. Esto puede conducir a un compromiso completo del sistema, acceso no autorizado a datos y movimiento lateral adicional dentro de la red.

Prueba de Concepto (PoC)

La vulnerabilidad se desencadena enviando una solicitud HTTP POST manipulada al punto final vulnerable después de una autenticación exitosa.

Punto Final Vulnerable: POST /advanced/curl (generalmente accesible a través del puerto 2083)

Estructura de Carga Maliciosa:

root@kitploit:~
POST /advanced/curl HTTP/1.1
Host: <target_ip>:2083
Content-Type: application/x-www-form-urlencoded
Cookie: <valid_authentication_cookies>

url=[http://example.com/;id](http://example.com/;id)
Descargar herramienta