CyberPanel XSS a RCE (CVE-2026-41472)
Ejecución remota de código con un solo clic en CyberPanel v2.4.3 a través de endpoints de API no autenticados.
Resumen
Este exploit encadena múltiples vulnerabilidades en la función AI Scanner de CyberPanel:
- Inyección de base de datos no autenticada
/api/ai-scanner/callback acepta datos arbitrarios sin autenticación
- XSS almacenado Los payloads maliciosos se renderizan sin saneamiento en el panel de administración
- CSRF a RCE El XSS secuestra la sesión del administrador para crear un cron job malicioso
Versiones afectadas
Cronología
- 16 de diciembre de 2025 Vulnerabilidades reportadas
- 17 de diciembre de 2025 Respuesta inicial y acuse de recibo
- 17 de diciembre de 2025 Vulnerabilidades de la plataforma corregidas e implementadas
- 19 de diciembre de 2025 Correcciones de CyberPanel confirmadas en el repositorio
- 1 de enero de 2026 Campaña de notificación a usuarios iniciada
- 18 de enero de 2026 Divulgación pública
- 24 de abril de 2026 CVE asignado