CyberPanel XSS to RCE (CVE-2026-41472)
CyberPanel v2.4.3 में बिना प्रमाणीकरण वाले API एंडपॉइंट्स के माध्यम से एक-क्लिक रिमोट कोड निष्पादन।
अवलोकन
यह एक्सप्लॉइट CyberPanel की AI स्कैनर सुविधा में कई कमजोरियों को जोड़ता है:
- बिना प्रमाणीकरण वाला डेटाबेस इंजेक्शन
/api/ai-scanner/callback बिना प्रमाणीकरण के मनमाना डेटा स्वीकार करता है
- स्टोर्ड XSS दुर्भावनापूर्ण पेलोड एडमिन डैशबोर्ड में बिना सैनिटाइज़ किए प्रस्तुत किए जाते हैं
- CSRF से RCE XSS एक दुर्भावनापूर्ण क्रॉन जॉब बनाने के लिए एडमिन सत्र का अपहरण कर लेता है
प्रभावित संस्करण
समयरेखा
- 16 दिसंबर, 2025 कमजोरियों की सूचना दी गई
- 17 दिसंबर, 2025 प्रारंभिक प्रतिक्रिया और स्वीकृति
- 17 दिसंबर, 2025 प्लेटफ़ॉर्म की कमजोरियाँ ठीक कर तैनात की गईं
- 19 दिसंबर, 2025 CyberPanel फिक्स रिपॉजिटरी में कमिट किए गए
- 1 जनवरी, 2026 उपयोगकर्ता सूचना अभियान शुरू किया गया
- 18 जनवरी, 2026 सार्वजनिक खुलासा
- 24 अप्रैल, 2026 CVE निर्धारित किया गया