CVE-2026-41473
CyberPanel < 2.4.5 Acesso Não Autenticado à API por meio de Endpoints do AI Scanner
- Publicado
- 24 de abr. de 2026
- Atualizado
- 11 de ago. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 10 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 54,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# CyberPanel < 2.4.5 — Bypass de Autenticação na API do AI Scanner As versões do CyberPanel anteriores à 2.4.5 contêm uma vulnerabilidade de bypass de autenticação nos endpoints da API do worker do AI Scanner que permite que atacantes remotos não autenticados gravem dados arbitrários no banco de dados enviando requisições aos endpoints `/api/ai-scanner/status-webhook` e `/api/ai-scanner/callback`. Os atacantes podem explorar a ausência de verificações de autenticação para causar negação de serviço por meio do esgotamento do armazenamento, corromper os registros do histórico de varredura e poluir campos do banco de dados com dados maliciosos.
Fontes
1Modelo de detecção Nuclei para CVE-2026-41473, uma falha de acesso não autenticado de leitura/gravação à API no CyberPanel AI Scanner anterior à versão 2.4.4. Utiliza duas sondas HTTP para confirmar a ausência de autenticação.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.