PT-2026-42017 · Ctrlpanel · Ctrlpanel

CVE-2026-34241

·

Publicado

2026-05-19

·

Atualizado

2026-05-20

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas CtrlPanel versões anteriores a 1.2.0
Descrição Um problema de Cross-Site Scripting (XSS) Armazenado existe no sistema de notificação de resposta de tickets. O conteúdo não sanitizado da variável $newmessage é armazenado em payloads de notificação do banco de dados e renderizado sem escape no navegador do destinatário. Isso ocorre nas funções AppNotificationsTicketAdminAdminReplyNotification (afetando administradores quando um usuário responde) e AppNotificationsTicketUserReplyNotification (afetando usuários quando um administrador responde). Isso permite a execução de JavaScript arbitrário, o que pode levar ao sequestro de sessão, coleta de credenciais por meio de prompts de login falsos ou keyloggers e escalonamento de privilégios.
Recomendações Atualizar para a versão 1.2.0.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34241
GHSA-CMRR-Q3HW-3VQH

Produtos afetados

Ctrlpanel