Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-41472-POC — CyberPanel v2.4.3 Chaîne XSS vers RCE-CVE-2026-41472 | Kitploit
Outils/GitHubGitHub/whiteov3rflow/cve-2026-41472-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'Intrusion
GitHubwhiteov3rflow/cve-2026-41472-poc

CVE-2026-41472-POC

CyberPanel v2.4.3 Chaîne XSS vers RCE-CVE-2026-41472

Voir le dépôt
il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CyberPanel XSS to RCE (CVE-2026-41472)

Exécution de code à distance en un clic dans CyberPanel v2.4.3 via des points de terminaison API non authentifiés.

Aperçu

Cet exploit enchaîne plusieurs vulnérabilités de la fonctionnalité AI Scanner de CyberPanel :

  1. Injection de base de données non authentifiée /api/ai-scanner/callback accepte des données arbitraires sans authentification
  2. XSS stocké Les charges malveillantes sont affichées sans assainissement dans le tableau de bord d'administration
  3. CSRF vers RCE Le XSS détourne la session d'administration pour créer une tâche cron malveillante

Versions affectées

  • CyberPanel ≤ 2.4.3

Chronologie

  • 16 décembre 2025 Vulnérabilités signalées
  • 17 décembre 2025 Réponse initiale et accusé de réception
  • 17 décembre 2025 Vulnérabilités de la plateforme corrigées et déployées
  • 19 décembre 2025 Correctifs CyberPanel validés dans le dépôt
  • 1er janvier 2026 Campagne de notification des utilisateurs lancée
  • 18 janvier 2026 Divulgation publique
  • 24 avril 2026 CVE attribué
Télécharger l’outil