PT-2026-97369 · Unknown · Cyberpanel

CVE-2026-79306

·

Publicado

2026-09-23

·

Atualizado

2026-09-23

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas CyberPanel versão 1.9.1
Description Um problema de path traversal existe no método compress exposto através do endpoint '/filemanager/controller'. Um atacante remoto autenticado que possua um domínio configurado pode fornecer caminhos de arquivos absolutos ou fora de escopo via a propriedade JSON listOfFiles, juntamente com valores controlados de basePath e compressedFileName, durante uma requisição method=compress. A aplicação não canonicaliza nem restringe esses caminhos ao diretório do site autorizado, anexando-os a comandos de arquivo zip ou tar executados como o usuário externalApp do website. Isso permite a divulgação de arquivos legíveis arbitrários através do arquivo gerado.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-79306

Produtos afetados

Cyberpanel