PT-2026-97368 · Unknown · Cyberpanel
CVE-2026-79304
·
Publicado
2026-09-23
·
Atualizado
2026-09-23
CVSS v3.1
6.5
Média
| Vetor | AC:L/AV:N/A:N/C:H/I:N/PR:L/S:U/UI:N |
Nome do Software Vulnerável e Versões Afetadas
CyberPanel versão 1.9.1
Descrição
Um invasor remoto autenticado com a propriedade de qualquer domínio configurado pode acessar arquivos fora do diretório pretendido. Isso ocorre porque a aplicação valida o
domainName, mas falha em canonicalizar ou restringir a propriedade JSON fileName ao diretório home do domínio. Ao fornecer um caminho absoluto ou fora de escopo arbitrário na propriedade fileName, um invasor pode recuperar o conteúdo de arquivos legíveis pela identidade de execução do CyberPanel através da função readFileContents() no endpoint '/filemanager/controller'.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cyberpanel