CyberPanel XSS to RCE (CVE-2026-41472)
인증되지 않은 API 엔드포인트를 통한 CyberPanel v2.4.3 원클릭 원격 코드 실행(RCE).
개요
이 익스플로잇은 CyberPanel의 AI Scanner 기능에서 여러 취약점을 연쇄적으로 이용합니다:
- 인증되지 않은 데이터베이스 주입
/api/ai-scanner/callback은 인증 없이 임의의 데이터를 허용합니다
- 저장형 XSS 악성 페이로드가 관리자 대시보드에서 필터링 없이 렌더링됩니다
- CSRF to RCE XSS가 관리자 세션을 탈취하여 악성 cron 작업을 생성합니다
영향을 받는 버전
타임라인
- 2025년 12월 16일 취약점 보고
- 2025년 12월 17일 초기 대응 및 확인
- 2025년 12월 17일 플랫폼 취약점 수정 및 배포
- 2025년 12월 19일 CyberPanel 수정 사항이 저장소에 커밋됨
- 2026년 1월 1일 사용자 알림 캠페인 시작
- 2026년 1월 18일 공개
- 2026년 4월 24일 CVE 지정