CVE-2026-57517
Control Web Panel < 0.9.8.1225 Injection SQL aveugle via le paramètre userRes
- Publié
- 1 juil. 2026
- Mise à jour
- 2 juil. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 59,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Control Web Panel, dans les versions antérieures à 0.9.8.1225, contient une vulnérabilité d'injection SQL aveugle qui permet à des attaquants distants non authentifiés d'exécuter des requêtes SQL arbitraires en soumettant une entrée non assainie via le paramètre POST userRes sur le point de terminaison user. Les attaquants peuvent exploiter les privilèges root MySQL obtenus grâce à l'injection pour écrire des fichiers arbitraires à l'aide de INTO DUMPFILE, ce qui permet de déployer un webshell PHP dans le répertoire de journaux roundcube accessible via le web et d'obtenir une exécution de code à distance sous le compte cwpsvc.
Sources
2- CVE-2026-57517Exploit
💉 Injection SQL aveugle → exploit RCE pour Control Web Panel (CWP) ≤ 0.9.8.1224 — userRes POST → INTO DUMPFILE → cwpsvc shell
- CVE-2026-57517-CWPExploit
Scénario de vulnérabilité de Control Web Panel (CWP) lié à CVE-2026-57517
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.