CVE-2026-34234
CtrlPanel : RCE non authentifiée via le script d'installation
- Publié
- 19 mai 2026
- Mise à jour
- 20 mai 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 87,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
CtrlPanel est un logiciel de facturation open source destiné aux hébergeurs. Dans les versions 1.1.1 et antérieures, l'installateur web (public/installer/index.php) est vulnérable à une exécution de code à distance (RCE) non authentifiée, car il n'effectue la vérification du fichier install.lock qu'après avoir inclus et exécuté les fichiers de gestion de formulaire, laissant ainsi les points de terminaison de l'installateur accessibles sur des instances déjà installées. Les gestionnaires transmettent également des entrées utilisateur non assainies directement dans des commandes shell, permettant à un attaquant d'envoyer des requêtes conçues pour exécuter des commandes arbitraires sur le serveur. La vulnérabilité provient de deux faiblesses combinées : (1) l'exécution prématurée des gestionnaires de formulaire avant le contrôle du fichier de verrouillage, et (2) l'utilisation non sécurisée des entrées utilisateur dans la construction des commandes shell. Ce problème est signalé comme étant activement exploité dans la nature. Le problème a été corrigé dans la version 1.2.0.
Sources
1# Laboratoire Docker local démontrant la RCE non authentifiée CVE-2026-34234 dans l'installateur web CtrlPanel Comprend des conteneurs vulnérables et corrigés, des scripts PoC et une analyse de cause racine pour la recherche en sécurité et la validation défensive.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.