Vulnerabilidad en panel de Ctrlpanel-gg (CVE-2026-34246)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/05/2026
Última modificación:
24/07/2026
Descripción
CtrlPanel es un software de facturación de código abierto para proveedores de alojamiento. Las versiones 1.1.1 y anteriores contienen una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado que existe en la interfaz de gestión de roles de administrador. En app/Http/Controllers/Admin/RoleController.php, el método datatable() interpola $role->name y $role->color directamente en el HTML y el atributo de estilo de un elemento sin sanitización, y la llamada encadenada .rawColumns(['actions', 'name']) instruye a DataTables para que renderice la columna 'name' como HTML sin procesar, omitiendo el escape automático de la salida. Un administrador con permisos de creación o edición de roles puede inyectar una carga útil como en los campos de nombre o color, que se persiste en la base de datos y se ejecuta en el navegador de cada administrador que carga la página /admin/roles. Esto permite el secuestro de sesión mediante el robo de cookies, la recolección de credenciales a través de avisos de inicio de sesión falsos o keyloggers, la escalada de privilegios lateral al realizar acciones de administrador en nombre de las víctimas, y una puerta trasera persistente que se vuelve a ejecutar en cada carga de página hasta que se elimina el registro de rol malicioso. Este problema ha sido resuelto en la versión 1.2.0.
Impacto
Puntuación base 3.x
4.80
Gravedad 3.x
MEDIA



