CyberPanel XSS to RCE (CVE-2026-41472)
Exécution de code à distance en un clic dans CyberPanel v2.4.3 via des points de terminaison API non authentifiés.
Aperçu
Cet exploit enchaîne plusieurs vulnérabilités de la fonctionnalité AI Scanner de CyberPanel :
- Injection de base de données non authentifiée
/api/ai-scanner/callback accepte des données arbitraires sans authentification
- XSS stocké Les charges malveillantes sont affichées sans assainissement dans le tableau de bord d'administration
- CSRF vers RCE Le XSS détourne la session d'administration pour créer une tâche cron malveillante
Versions affectées
Chronologie
- 16 décembre 2025 Vulnérabilités signalées
- 17 décembre 2025 Réponse initiale et accusé de réception
- 17 décembre 2025 Vulnérabilités de la plateforme corrigées et déployées
- 19 décembre 2025 Correctifs CyberPanel validés dans le dépôt
- 1er janvier 2026 Campagne de notification des utilisateurs lancée
- 18 janvier 2026 Divulgation publique
- 24 avril 2026 CVE attribué