PT-2026-42018 · Ctrlpanel · Ctrlpanel

CVE-2026-34246

·

Publicado

2026-05-19

·

Atualizado

2026-05-19

CVSS v3.1

4.8

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas CtrlPanel versões anteriores a 1.2.0
Descrição Um problema de Cross-Site Scripting (XSS) Armazenado existe na interface de gerenciamento de funções do administrador. Na função datatable() em app/Http/Controllers/Admin/RoleController.php, as variáveis role->name e role->color são interpoladas em atributos HTML e de estilo sem sanitização. Além disso, a chamada .rawColumns(['actions', 'name']) faz com que o DataTables renderize a coluna de nome como HTML bruto, ignorando a escape de saída. Um administrador com permissões para criar ou editar funções pode injetar payloads maliciosos nos campos de nome ou cor. Esses payloads são armazenados no banco de dados e executados no navegador de qualquer administrador que acesse o endpoint '/admin/roles'. Isso pode levar ao sequestro de sessão, coleta de credenciais, escalonamento de privilégios lateral e a criação de um backdoor persistente.
Recomendações Atualize para a versão 1.2.0. Como medida paliativa temporária, restrinja o acesso ao endpoint '/admin/roles' ou limite as permissões de criação e edição de funções apenas aos administradores mais confiáveis.

Exploit

Correção

LPE

XSS

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34246
GHSA-WPQJ-XWHQ-2MMH

Produtos afetados

Ctrlpanel