CVE-2026-41473
CyberPanel < 2.4.5 Accès API non authentifié via les points de terminaison du scanner IA
- Publié
- 24 avr. 2026
- Mise à jour
- 11 août 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 10 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 54,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# CyberPanel — Contournement de l'authentification dans l'API AI Scanner (CVE-2024-51567) Les versions de CyberPanel antérieures à 2.4.5 contiennent une vulnérabilité de contournement de l'authentification dans les points de terminaison de l'API du worker AI Scanner qui permet à des attaquants distants non authentifiés d'écrire des données arbitraires dans la base de données en envoyant des requêtes aux points de terminaison `/api/ai-scanner/status-webhook` et `/api/ai-scanner/callback`. Les attaquants peuvent exploiter l'absence de contrôles d'authentification pour provoquer un déni de service par épuisement du stockage, corrompre les enregistrements de l'historique d'analyse et polluer les champs de la base de données avec des données malveillantes.
Sources
1Modèle de détection Nuclei pour CVE-2026-41473, une faille d'accès API en lecture/écriture sans authentification dans CyberPanel AI Scanner avant la version 2.4.4. Utilise deux sondes HTTP pour confirmer l'absence d'authentification.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.