CyberPanel XSS to RCE (CVE-2026-41472)
Esecuzione remota di codice con un solo clic in CyberPanel v2.4.3 tramite endpoint API non autenticati.
Panoramica
Questo exploit combina più vulnerabilità della funzionalità AI Scanner di CyberPanel:
- Iniezione nel database non autenticata
/api/ai-scanner/callback accetta dati arbitrari senza autenticazione
- XSS persistente I payload dannosi vengono visualizzati senza sanitizzazione nella dashboard di amministrazione
- Da CSRF a RCE L'XSS dirotta la sessione dell'amministratore per creare un cron job dannoso
Versioni interessate
Cronologia
- 16 dicembre 2025 Vulnerabilità segnalate
- 17 dicembre 2025 Prima risposta e conferma
- 17 dicembre 2025 Vulnerabilità della piattaforma corrette e distribuite
- 19 dicembre 2025 Correzioni di CyberPanel committate nel repository
- 1 gennaio 2026 Campagna di notifica agli utenti avviata
- 18 gennaio 2026 Divulgazione pubblica
- 24 aprile 2026 CVE assegnato