PT-2026-42021 · Ctrlpanel · Ctrlpanel

CVE-2026-34358

·

Publicado

2026-05-19

·

Atualizado

2026-05-19

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas CtrlPanel versões anteriores a 1.2.0
Descrição Existe uma falha de controle de acesso onde múltiplos controladores de administrador aplicam verificações de permissão em métodos de exibição de formulários, mas as omitem em métodos de gravação correspondentes. Isso permite que usuários autenticados ignorem o Controle de Acesso Baseado em Função (RBAC) por meio de requisições diretas POST ou PATCH. Especificamente, os métodos store() e update() em 'ApplicationApiController' (admin.api.write), 'CouponController' (admin.coupons.write), 'PartnerController' (admin.partners.write), 'ShopProductController' (admin.store.write), 'UsefulLinkController' (admin.useful links.write) e 'VoucherController' (admin.voucher.write) carecem de verificações. O método update() não possui verificações em 'ProductController' (admin.products.edit), 'ServerController' (write/change owner/change identifier) e 'UserController' (write/change email/change credits/change username/change password/change role/change referral/change ptero/change serverlimit). Além disso, o 'ActivityLogController' contém métodos stub vazios store() e update() que aceitam qualquer requisição. Um invasor pode emitir credenciais de API, gerar cupons e vouchers, alterar preços, reatribuir a propriedade de servidores, modificar funções e senhas de usuários para escalonamento de privilégios e abusar do logBackIn() para interferir em sessões de personificação de administrador.
Recomendações Atualizar para a versão 1.2.0.

Exploit

Correção

LPE

Missing Authorization

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34358
GHSA-PXMW-GJ52-9P68

Produtos afetados

Ctrlpanel