CyberPanel XSS para RCE (CVE-2026-41472)
Execução Remota de Código com um clique no CyberPanel v2.4.3 por meio de endpoints de API não autenticados.
Visão Geral
Este exploit encadeia múltiplas vulnerabilidades no recurso AI Scanner do CyberPanel:
- Injeção de Banco de Dados Não Autenticada
/api/ai-scanner/callback aceita dados arbitrários sem autenticação
- XSS Armazenado Payloads maliciosos são renderizados sem sanitização no painel administrativo
- CSRF para RCE O XSS sequestra a sessão do administrador para criar um cron job malicioso
Versões Afetadas
Linha do Tempo
- 16 de dezembro de 2025 Vulnerabilidades relatadas
- 17 de dezembro de 2025 Resposta inicial e reconhecimento
- 17 de dezembro de 2025 Vulnerabilidades da plataforma corrigidas e implantadas
- 19 de dezembro de 2025 Correções do CyberPanel submetidas ao repositório
- 1 de janeiro de 2026 Campanha de notificação de usuários iniciada
- 18 de janeiro de 2026 Divulgação pública
- 24 de abril de 2026 CVE Atribuído