CyberPanel XSS から RCE へ (CVE-2026-41472)
認証なしの API エンドポイントを介した CyberPanel v2.4.3 における、ワンクリックのリモートコード実行。
概要
このエクスプロイトは、CyberPanel の AI Scanner 機能における複数の脆弱性を連鎖させます:
- 未認証データベースインジェクション
/api/ai-scanner/callback は認証なしで任意のデータを受け付けます
- 格納型 XSS 悪意のあるペイロードが管理ダッシュボード上でサニタイズされずに描画されます
- CSRF から RCE へ XSS が管理者セッションを乗っ取り、悪意のある cron ジョブを作成します
影響を受けるバージョン
タイムライン
- 2025年12月16日 脆弱性を報告
- 2025年12月17日 初回の応答と確認
- 2025年12月17日 プラットフォームの脆弱性を修正しデプロイ
- 2025年12月19日 CyberPanel の修正をリポジトリにコミット
- 2026年1月1日 ユーザーへの通知キャンペーンを開始
- 2026年1月18日 公開開示
- 2026年4月24日 CVE 採番