CVE-2026-34234
CtrlPanel: इंस्टॉलर स्क्रिप्ट का उपयोग करके बिना प्रमाणीकरण के RCE
- प्रकाशित
- 19 मई 2026
- अद्यतन
- 20 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 87.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CtrlPanel होस्टिंग प्रदाताओं के लिए ओपन-सोर्स बिलिंग सॉफ्टवेयर है। संस्करण 1.1.1 और उससे पहले के संस्करणों में, वेब-आधारित इंस्टॉलर (public/installer/index.php) बिना प्रमाणीकरण के रिमोट कोड निष्पादन (RCE) के प्रति संवेदनशील है, क्योंकि यह फॉर्म हैंडलर फ़ाइलों को शामिल करने और निष्पादित करने के बाद ही install.lock जाँच करता है, जिससे इंस्टॉलर एंडपॉइंट पहले से इंस्टॉल किए गए इंस्टेंस पर पहुंच योग्य रह जाते हैं। हैंडलर उपयोगकर्ता के अस्वच्छ इनपुट को सीधे शेल कमांड में पास करते हैं, जिससे एक हमलावर सर्वर पर मनमाने कमांड निष्पादित करने वाले क्राफ्टेड अनुरोध सबमिट कर सकता है। यह भेद्यता दो संयुक्त कमजोरियों से उत्पन्न होती है: (1) लॉक फ़ाइल गेट से पहले फॉर्म हैंडलर का समयपूर्व निष्पादन, और (2) शेल कमांड निर्माण में उपयोगकर्ता इनपुट का असुरक्षित उपयोग। यह समस्या वास्तविक दुनिया में सक्रिय रूप से शोषित होने की सूचना है। यह समस्या संस्करण 1.2.0 में ठीक कर दी गई है।
स्रोत
1स्थानीय Docker प्रयोगशाला जो CtrlPanel वेब इंस्टॉलर में CVE-2026-34234 अप्रमाणित RCE का प्रदर्शन करती है। इसमें कमजोर और पैच किए गए कंटेनर, PoC स्क्रिप्ट और सुरक्षा अनुसंधान एवं रक्षात्मक सत्यापन के लिए मूल कारण विश्लेषण शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।