CyberPanel
Hersteller: CyberPersons
CyberPanel gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht CyberPanel laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
11 ReportsZeige 1 bis 11 von 11
-
CyberPanel – Incorrect Default Permissions
CVE-2024-51378 Kritisch Aktiv ausgenutzt RansomwareIn CyberPanel besteht eine Schwachstelle durch falsch gesetzte Standard-Berechtigungen (Incorrect Default Permissions), die Angreifern unautorisierten Zugriff ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 94.7 %.
CVSS: 10.0 EPSS: 94.73% Publiziert: Referenz: CISA KEV -
CyberPanel – Fehlerhafte Standard-Berechtigungen
CVE-2024-51567 Kritisch Aktiv ausgenutzt RansomwareCyberPanel weist eine Schwachstelle durch fehlerhafte Standard-Berechtigungen auf, die unautorisierten Zugriff ermöglicht. CVSS-Basiswert: 10 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 86.5 %.
CVSS: 10.0 EPSS: 86.52% Publiziert: Referenz: CISA KEV -
CyberPanel: Authentifizierungsumgehung in den AI-Scanner-Worker-API-Endpunkten
CVE-2026-41473 KritischCyberPanel vor Version 2.4.4 enthält eine Schwachstelle zur Authentifizierungsumgehung in den API-Endpunkten des AI-Scanner-Workers. Nicht authentifizierte, entfernte Angreifer können darüber beliebige Daten in die Datenbank schreiben. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf CyberPanel 2.4.4 oder neuer aktualisieren.
CVSS: 9.1 EPSS: 0.77% Publiziert: Referenz: NVD -
CyberPanel – Nicht authentifizierte Command Injection / RCE
CVE-2024-51568 KritischIn CyberPanel (auch Cyber Panel) vor Version 2.3.5 besteht eine Command-Injection-Schwachstelle über completePath im Sink ProcessUtilities.outputExecutioner(). Über /filemanager/upload (File-Manager-Upload) ist zudem eine nicht authentifizierte Remote-Code-Execution mittels Shell-Metazeichen möglich. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Aktualisierung auf CyberPanel 2.3.5 oder neuer.
CVSS: 10.0 Publiziert: Referenz: NVD -
CyberPanel: Command Execution über Symlink-Angriffe
CVE-2021-47949 HochIn CyberPanel 2.1 erlaubt eine Schwachstelle authentifizierten Angreifern, über Symlink-Angriffe im Dateimanager beliebige Dateien zu lesen und Code aus der Ferne auszuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.8 EPSS: 0.53% Publiziert: Referenz: NVD -
CyberPanel: Insecure Direct Object Reference (IDOR) in IncBackups
CVE-2026-65917 HochIn CyberPanel (bis Version 1.9.1, behoben in Commit b198460) besteht eine Insecure-Direct-Object-Reference-Schwachstelle (IDOR) in den Incremental-Backup-Handlern der IncBackups-Anwendung (unter anderem deleteBackup und fetchRes...). CVSS-Basiswert: 8.8 (Hoch). Betroffen sind laut Zuordnung CyberPanel und NAKIVO. Empfohlene Massnahme: auf die fehlerbereinigte Fassung (Commit b198460 oder neuer) aktualisieren.
CVSS: 8.8 EPSS: 0.36% Publiziert: Referenz: NVD -
CyberPanel – Fehlende Autorisierung im cancelBackupCreation-Handler
CVE-2026-65916 HochCyberPanel bis einschliesslich Version 1.9.1 enthält eine Schwachstelle durch fehlende Autorisierung im cancelBackupCreation-Handler, die es authentifizierten Nutzern erlaubt, Backups anderer Nutzer abzubrechen, zu löschen und zu beschädigen. Der Fehler ist im Commit b198460 behoben. CVSS-Basiswert: 8.1 (Hoch). Der Angriff ist laut Vektor über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion möglich (AV:N/AC:L/PR:L/UI:N). Empfohlene Massnahme: auf die bereinigte Fassung aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
OpenLiteSpeed/LSWS Enterprise: OS-Command-Injection mit Administratorrechten
CVE-2026-31386 HochOpenLiteSpeed und LSWS Enterprise von LiteSpeed Technologies enthalten eine OS-Command-Injection-Schwachstelle. Ein Angreifer mit administrativen Rechten kann darüber beliebige Betriebssystembefehle auf dem Server ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
CyberPanel: Command Injection über das phpSelection-Feld
CVE-2024-53376 HochCyberPanel vor Version 2.3.8 erlaubt es entfernten authentifizierten Benutzern, über Shell-Metazeichen im Feld phpSelection an die URI websites/submitWebsiteCreation beliebige Befehle auszuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 2.3.8 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
LiteSpeed OpenLiteSpeed: Unzureichende Validierung von HTTP-Request-Headern (vor 1.7.18)
CVE-2023-40518 HochLiteSpeed OpenLiteSpeed validiert vor Version 1.7.18 HTTP-Request-Header nicht strikt. CVSS-Basiswert: 7.5 (Hoch). Der Fund wird im Zusammenhang mit dem Hersteller CyberPersons (CyberPanel) nachverfolgt.
CVSS: 7.5 Publiziert: Referenz: NVD -
CyberPanel: Stored XSS im AI-Scanner-Dashboard durch fehlende Authentifizierung
CVE-2026-41472 MittelCyberPanel enthält vor Version 2.4.4 eine Stored-Cross-Site-Scripting-Schwachstelle im AI-Scanner-Dashboard: Der Endpunkt POST /api/ai-scanner/callback verlangt keine Authentifizierung und erlaubt so nicht autorisierten Akteuren, schädliche Inhalte einzuschleusen. Laut CVSS-Vektor ist für die Ausnutzung eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung auf CyberPanel 2.4.4 oder höher.
CVSS: 6.1 EPSS: 0.50% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für CyberPanel, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.