CVE-2026-34234
CtrlPanel: RCE não autenticado usando script de instalação
- Publicado
- 19 de mai. de 2026
- Atualizado
- 20 de mai. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 87,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
CtrlPanel é um software de faturamento de código aberto para provedores de hospedagem. Nas versões 1.1.1 e anteriores, o instalador baseado na web (public/installer/index.php) é vulnerável a Execução Remota de Código (RCE) não autenticada, pois realiza a verificação do install.lock somente após incluir e executar os arquivos de manipulação de formulários, deixando os endpoints do instalador acessíveis em instâncias já instaladas. Os manipuladores também passam entrada de usuário não sanitizada diretamente para comandos de shell, permitindo que um atacante envie solicitações maliciosas que executam comandos arbitrários no servidor. A vulnerabilidade decorre de duas fraquezas combinadas: (1) execução prematura do manipulador de formulários antes da verificação do arquivo de bloqueio, e (2) uso inseguro de entrada do usuário na construção de comandos de shell. Este problema foi relatado como ativamente explorado na natureza. O problema foi corrigido na versão 1.2.0.
Fontes
1Laboratório Docker local demonstrando a CVE-2026-34234 RCE não autenticada no instalador web do CtrlPanel. Inclui contêineres vulneráveis e corrigidos, scripts de PoC e análise de causa raiz para pesquisa de segurança e validação defensiva.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.