CyberPanel XSS 到 RCE (CVE-2026-41472)
一键通过未经认证的 API 端点在 CyberPanel v2.4.3 中实现远程代码执行。
概述
该漏洞利用链串联了 CyberPanel AI Scanner 功能中的多个漏洞:
- 未认证的数据库注入
/api/ai-scanner/callback 无需认证即可接受任意数据
- 存储型 XSS 恶意载荷在管理后台未经净化即被渲染
- CSRF 到 RCE XSS 劫持管理员会话以创建恶意 cron 任务
受影响版本
时间线
- 2025 年 12 月 16 日 漏洞已报告
- 2025 年 12 月 17 日 初步响应与确认
- 2025 年 12 月 17 日 平台漏洞已修复并部署
- 2025 年 12 月 19 日 CyberPanel 修复已提交至代码仓库
- 2026 年 1 月 1 日 用户通知活动已启动
- 2026 年 1 月 18 日 公开披露
- 2026 年 4 月 24 日 已分配 CVE