PT-2026-42021 · Ctrlpanel · Ctrlpanel
CVE-2026-34358
·
Publicado
2026-05-19
·
Atualizado
2026-05-19
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
CtrlPanel versões anteriores a 1.2.0
Descrição
Existe uma falha de controle de acesso onde múltiplos controladores de administrador aplicam verificações de permissão em métodos de exibição de formulários, mas as omitem em métodos de gravação correspondentes. Isso permite que usuários autenticados ignorem o Controle de Acesso Baseado em Função (RBAC) por meio de requisições diretas POST ou PATCH. Especificamente, os métodos
store() e update() em 'ApplicationApiController' (admin.api.write), 'CouponController' (admin.coupons.write), 'PartnerController' (admin.partners.write), 'ShopProductController' (admin.store.write), 'UsefulLinkController' (admin.useful links.write) e 'VoucherController' (admin.voucher.write) carecem de verificações. O método update() não possui verificações em 'ProductController' (admin.products.edit), 'ServerController' (write/change owner/change identifier) e 'UserController' (write/change email/change credits/change username/change password/change role/change referral/change ptero/change serverlimit). Além disso, o 'ActivityLogController' contém métodos stub vazios store() e update() que aceitam qualquer requisição. Um invasor pode emitir credenciais de API, gerar cupons e vouchers, alterar preços, reatribuir a propriedade de servidores, modificar funções e senhas de usuários para escalonamento de privilégios e abusar do logBackIn() para interferir em sessões de personificação de administrador.Recomendações
Atualizar para a versão 1.2.0.
Exploit
Correção
LPE
Missing Authorization
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ctrlpanel