Betroffen ist die Server-Verwaltungsoberfläche CyberPanel, genauer das Dashboard des sogenannten AI Scanners. Ein Endpunkt, der Rückmeldungen des Scanners entgegennimmt, prüft nicht, ob der Aufrufer überhaupt angemeldet ist. Dadurch kann ein Angreifer ohne jede Zugangsdaten Daten an das System senden und die gespeicherten Scan-Ergebnisse mit eigenem Inhalt überschreiben. In diesen Inhalt lässt sich Schadcode in Form von JavaScript einbetten. Ruft anschließend ein Administrator das Scanner-Dashboard auf, wird dieser Code unbemerkt in seiner angemeldeten Sitzung ausgeführt – es handelt sich also um dauerhaft gespeichertes Cross-Site-Scripting. Da der Code aus Sicht des Browsers vom vertrauenswürdigen Server stammt, kann er im Namen des Administrators weitere Anfragen an die Verwaltungsoberfläche stellen, etwa geplante Aufgaben (Cron-Jobs) einrichten. Auf diesem Weg gelangt der Angreifer zur Ausführung beliebiger Befehle auf dem Server und damit zur vollständigen Kontrolle über das System.
CVE-2026-41472
5,3
MEDIUM
CVSS Basis-Score
Beschreibung