<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>xonatec TI-Feed: CyberPanel</title>
    <link>https://feed.xonatec.ch/produkte/cyberpanel</link>
    <description>Priorisierte Schwachstellen-Reports für CyberPanel. Kostenlos &amp; offen, stündlich aktualisiert.</description>
    <language>de</language>
    <lastBuildDate>Wed, 05 Aug 2026 00:00:00 GMT</lastBuildDate>
    <atom:link href="https://feed.xonatec.ch/rss/produkt/cyberpanel.xml" rel="self" type="application/rss+xml" />
    <generator>xonatec TI-Feed RSS Generator</generator>
    <item>
      <title>🔴 CVE-2024-51378 — CyberPanel – Incorrect Default Permissions</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-51378</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-51378</guid>
      <pubDate>Wed, 05 Aug 2026 00:00:00 GMT</pubDate>
      <description>In CyberPanel besteht eine Schwachstelle durch falsch gesetzte Standard-Berechtigungen (Incorrect Default Permissions), die Angreifern unautorisierten Zugriff ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 94.7 %.

Severity: Kritisch · CVSS: 10 · EPSS: 94.7% · aktiv ausgenutzt (KEV), Ransomware

Betroffene Produkte: cyberpanel</description>
      <category>Kritisch</category><category>KEV</category><category>CyberPersons</category>
    </item>
    <item>
      <title>🔴 CVE-2024-51567 — CyberPanel – Fehlerhafte Standard-Berechtigungen</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-51567</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-51567</guid>
      <pubDate>Tue, 04 Aug 2026 00:00:00 GMT</pubDate>
      <description>CyberPanel weist eine Schwachstelle durch fehlerhafte Standard-Berechtigungen auf, die unautorisierten Zugriff ermöglicht. CVSS-Basiswert: 10 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 86.5 %.

Severity: Kritisch · CVSS: 10 · EPSS: 86.5% · aktiv ausgenutzt (KEV), Ransomware

Betroffene Produkte: cyberpanel</description>
      <category>Kritisch</category><category>KEV</category><category>CyberPersons</category>
    </item>
    <item>
      <title>CVE-2026-41473 — CyberPanel: Authentifizierungsumgehung in den AI-Scanner-Worker-API-Endpunkten</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-41473</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-41473</guid>
      <pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate>
      <description>CyberPanel vor Version 2.4.4 enthält eine Schwachstelle zur Authentifizierungsumgehung in den API-Endpunkten des AI-Scanner-Workers. Nicht authentifizierte, entfernte Angreifer können darüber beliebige Daten in die Datenbank schreiben. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf CyberPanel 2.4.4 oder neuer aktualisieren.

Severity: Kritisch · CVSS: 9.1 · EPSS: 0.8%

Betroffene Produkte: cyberpanel</description>
      <category>Kritisch</category><category>CyberPersons</category>
    </item>
    <item>
      <title>CVE-2024-51568 — CyberPanel – Nicht authentifizierte Command Injection / RCE</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-51568</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-51568</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>In CyberPanel (auch Cyber Panel) vor Version 2.3.5 besteht eine Command-Injection-Schwachstelle über completePath im Sink ProcessUtilities.outputExecutioner(). Über /filemanager/upload (File-Manager-Upload) ist zudem eine nicht authentifizierte Remote-Code-Execution mittels Shell-Metazeichen möglich. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Aktualisierung auf CyberPanel 2.3.5 oder neuer.

Severity: Kritisch · CVSS: 10

Betroffene Produkte: cyberpanel</description>
      <category>Kritisch</category><category>CyberPersons</category>
    </item>
    <item>
      <title>CVE-2021-47949 — CyberPanel: Command Execution über Symlink-Angriffe</title>
      <link>https://feed.xonatec.ch/reports/cve-2021-47949</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2021-47949</guid>
      <pubDate>Fri, 24 Jul 2026 00:00:00 GMT</pubDate>
      <description>In CyberPanel 2.1 erlaubt eine Schwachstelle authentifizierten Angreifern, über Symlink-Angriffe im Dateimanager beliebige Dateien zu lesen und Code aus der Ferne auszuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

Severity: Hoch · CVSS: 8.8 · EPSS: 0.5%

Betroffene Produkte: cyberpanel, simplehelp, caddy</description>
      <category>Hoch</category><category>CyberPersons</category><category>SimpleHelp Ltd</category><category>Light Code Labs</category>
    </item>
    <item>
      <title>CVE-2026-65917 — CyberPanel: Insecure Direct Object Reference (IDOR) in IncBackups</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-65917</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-65917</guid>
      <pubDate>Thu, 23 Jul 2026 00:00:00 GMT</pubDate>
      <description>In CyberPanel (bis Version 1.9.1, behoben in Commit b198460) besteht eine Insecure-Direct-Object-Reference-Schwachstelle (IDOR) in den Incremental-Backup-Handlern der IncBackups-Anwendung (unter anderem deleteBackup und fetchRes...). CVSS-Basiswert: 8.8 (Hoch). Betroffen sind laut Zuordnung CyberPanel und NAKIVO. Empfohlene Massnahme: auf die fehlerbereinigte Fassung (Commit b198460 oder neuer) aktualisieren.

Severity: Hoch · CVSS: 8.8 · EPSS: 0.4%

Betroffene Produkte: cyberpanel, nakivo</description>
      <category>Hoch</category><category>CyberPersons</category><category>NAKIVO</category>
    </item>
    <item>
      <title>CVE-2026-65916 — CyberPanel – Fehlende Autorisierung im cancelBackupCreation-Handler</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-65916</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-65916</guid>
      <pubDate>Thu, 23 Jul 2026 00:00:00 GMT</pubDate>
      <description>CyberPanel bis einschliesslich Version 1.9.1 enthält eine Schwachstelle durch fehlende Autorisierung im cancelBackupCreation-Handler, die es authentifizierten Nutzern erlaubt, Backups anderer Nutzer abzubrechen, zu löschen und zu beschädigen. Der Fehler ist im Commit b198460 behoben. CVSS-Basiswert: 8.1 (Hoch). Der Angriff ist laut Vektor über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion möglich (AV:N/AC:L/PR:L/UI:N). Empfohlene Massnahme: auf die bereinigte Fassung aktualisieren.

Severity: Hoch · CVSS: 8.1

Betroffene Produkte: cyberpanel</description>
      <category>Hoch</category><category>CyberPersons</category>
    </item>
    <item>
      <title>CVE-2026-31386 — OpenLiteSpeed/LSWS Enterprise: OS-Command-Injection mit Administratorrechten</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-31386</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-31386</guid>
      <pubDate>Sat, 01 Aug 2026 00:00:00 GMT</pubDate>
      <description>OpenLiteSpeed und LSWS Enterprise von LiteSpeed Technologies enthalten eine OS-Command-Injection-Schwachstelle. Ein Angreifer mit administrativen Rechten kann darüber beliebige Betriebssystembefehle auf dem Server ausführen. CVSS-Basiswert: 7.2 (Hoch).

Severity: Hoch · CVSS: 7.2

Betroffene Produkte: plesk-cpanel, cyberpanel</description>
      <category>Hoch</category><category>WebPros</category><category>CyberPersons</category>
    </item>
    <item>
      <title>CVE-2024-53376 — CyberPanel: Command Injection über das phpSelection-Feld</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-53376</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-53376</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>CyberPanel vor Version 2.3.8 erlaubt es entfernten authentifizierten Benutzern, über Shell-Metazeichen im Feld phpSelection an die URI websites/submitWebsiteCreation beliebige Befehle auszuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 2.3.8 oder neuer.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: cyberpanel</description>
      <category>Hoch</category><category>CyberPersons</category>
    </item>
    <item>
      <title>CVE-2023-40518 — LiteSpeed OpenLiteSpeed: Unzureichende Validierung von HTTP-Request-Headern (vor 1.7.18)</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-40518</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-40518</guid>
      <pubDate>Fri, 31 Jul 2026 00:00:00 GMT</pubDate>
      <description>LiteSpeed OpenLiteSpeed validiert vor Version 1.7.18 HTTP-Request-Header nicht strikt. CVSS-Basiswert: 7.5 (Hoch). Der Fund wird im Zusammenhang mit dem Hersteller CyberPersons (CyberPanel) nachverfolgt.

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: cyberpanel</description>
      <category>Hoch</category><category>CyberPersons</category>
    </item>
    <item>
      <title>CVE-2026-41472 — CyberPanel: Stored XSS im AI-Scanner-Dashboard durch fehlende Authentifizierung</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-41472</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-41472</guid>
      <pubDate>Sun, 02 Aug 2026 00:00:00 GMT</pubDate>
      <description>CyberPanel enthält vor Version 2.4.4 eine Stored-Cross-Site-Scripting-Schwachstelle im AI-Scanner-Dashboard: Der Endpunkt POST /api/ai-scanner/callback verlangt keine Authentifizierung und erlaubt so nicht autorisierten Akteuren, schädliche Inhalte einzuschleusen. Laut CVSS-Vektor ist für die Ausnutzung eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung auf CyberPanel 2.4.4 oder höher.

Severity: Mittel · CVSS: 6.1 · EPSS: 0.5%

Betroffene Produkte: cyberpanel</description>
      <category>Mittel</category><category>CyberPersons</category>
    </item>
  </channel>
</rss>
