CyberPanel XSS to RCE (CVE-2026-41472)
Удалённое выполнение кода в один клик в CyberPanel v2.4.3 через неаутентифицированные API-эндпоинты.
Обзор
Данный эксплойт объединяет в цепочку несколько уязвимостей в функции AI Scanner в CyberPanel:
- Неаутентифицированная инъекция в базу данных
/api/ai-scanner/callback принимает произвольные данные без аутентификации
- Хранимая XSS Вредоносные пейлоады отображаются без санитизации в панели администратора
- CSRF to RCE XSS перехватывает сессию администратора для создания вредоносного cron-задания
Затронутые версии
Хронология
- 16 декабря 2025 г. Уязвимости сообщены
- 17 декабря 2025 г. Первоначальный ответ и подтверждение
- 17 декабря 2025 г. Уязвимости платформы исправлены и развёрнуты
- 19 декабря 2025 г. Исправления CyberPanel закоммичены в репозиторий
- 1 января 2026 г. Начата кампания по уведомлению пользователей
- 18 января 2026 г. Публичное раскрытие
- 24 апреля 2026 г. Присвоен CVE