« Volver al listado

CVE-2026-34241

Estado: AplazadaAlta (8.7)—

CtrlPanel is open-source billing software for hosting providers. Versions 1.1.1 and prior contain a Stored Cross-Site Scripting (XSS) vulnerability in the ticket reply notification system. Unsanitized reply content ($newmessage) is stored directly in database notification payloads and later rendered unescaped via Blade's {!! !!} syntax in the recipient's browser.

Leer descripción completaMostrar menos

The flaw exists in both App\Notifications\Ticket\Admin\AdminReplyNotification (triggered when a user replies, targeting admins) and App\Notifications\Ticket\User\ReplyNotification (triggered when an admin replies, targeting users), allowing arbitrary JavaScript execution in the victim's session context. A low-privileged attacker can exploit this to hijack admin sessions, harvest credentials via fake login prompts or keyloggers, and escalate privileges by performing administrative actions on the victim's behalf. The reverse path also enables a malicious or compromised admin to target regular users in the same manner. This issue has been fixed in version 1.2.0.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

🎯 Técnicas ATT&CK

Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.

XSS almacenado (CWE-79) en notificaciones de tickets renderizado sin escape (Blade {!! !!}), permite ejecutar JavaScript en contexto de sesión víctima (admin o usuario) para robar credenciales y escalar privilegios. AV:N/PR:L/UI:R confirma necesidad de interacción del usuario receptivo.

Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.

🛡️ Mitigaciones ATT&CK que cubren estas técnicas

Tecnologías afectadas (1)

⚠ Inferidas por IA a partir de la descripción — NVD aún no ha analizado esta CVE; no son CPE verificados.

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2026-34241",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2026-34241",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "poc"
            },
            {
              "automatable": "no"
            },
            {
              "technicalImpact": "total"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2026-05-20T14:08:22.051750Z"
        }
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Secondary",
        "source": "security-advisories@github.com",
        "cvssData": {
          "scope": "CHANGED",
          "version": "3.1",
          "baseScore": 8.7,
          "attackVector": "NETWORK",
          "baseSeverity": "HIGH",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N",
          "integrityImpact": "HIGH",
          "userInteraction": "REQUIRED",
          "attackComplexity": "LOW",
          "availabilityImpact": "NONE",
          "privilegesRequired": "LOW",
          "confidentialityImpact": "HIGH"
        },
        "impactScore": 5.8,
        "exploitabilityScore": 2.3
      }
    ]
  },
  "affected": [
    {
      "source": "security-advisories@github.com",
      "affectedData": [
        {
          "vendor": "Ctrlpanel-gg",
          "product": "panel",
          "versions": [
            {
              "status": "affected",
              "version": "< 1.2.0"
            }
          ]
        }
      ]
    }
  ],
  "published": "2026-05-19T22:16:37.297",
  "references": [
    {
      "url": "https://github.com/Ctrlpanel-gg/panel/releases/tag/1.2.0",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://github.com/Ctrlpanel-gg/panel/security/advisories/GHSA-cmrr-q3hw-3vqh",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://github.com/Ctrlpanel-gg/panel/security/advisories/GHSA-cmrr-q3hw-3vqh",
      "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0"
    }
  ],
  "vulnStatus": "Deferred",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "security-advisories@github.com",
      "description": [
        {
          "lang": "en",
          "value": "CWE-79"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "CtrlPanel is open-source billing software for hosting providers. Versions 1.1.1 and prior contain a Stored Cross-Site Scripting (XSS) vulnerability in the ticket reply notification system. Unsanitized reply content ($newmessage) is stored directly in database notification payloads and later rendered unescaped via Blade's {!! !!} syntax in the recipient's browser. The flaw exists in both App\\Notifications\\Ticket\\Admin\\AdminReplyNotification (triggered when a user replies, targeting admins) and App\\Notifications\\Ticket\\User\\ReplyNotification (triggered when an admin replies, targeting users), allowing arbitrary JavaScript execution in the victim's session context. A low-privileged attacker can exploit this to hijack admin sessions, harvest credentials via fake login prompts or keyloggers, and escalate privileges by performing administrative actions on the victim's behalf. The reverse path also enables a malicious or compromised admin to target regular users in the same manner. This issue has been fixed in version 1.2.0."
    },
    {
      "lang": "es",
      "value": "CtrlPanel es un software de facturación de código abierto para proveedores de alojamiento. Las versiones 1.1.1 y anteriores contienen una vulnerabilidad de cross-site scripting (XSS) almacenado en el sistema de notificación de respuesta de tickets. El contenido de respuesta no saneado ($newmessage) se almacena directamente en las cargas útiles de notificación de la base de datos y luego se renderiza sin escapar a través de la sintaxis {!! !!} de Blade en el navegador del destinatario. La falla existe tanto en App\\Notifications\\Ticket\\Admin\\AdminReplyNotification (activada cuando un usuario responde, dirigida a administradores) como en App\\Notifications\\Ticket\\User\\ReplyNotification (activada cuando un administrador responde, dirigida a usuarios), permitiendo la ejecución arbitraria de JavaScript en el contexto de la sesión de la víctima. Un atacante con pocos privilegios puede explotar esto para secuestrar sesiones de administrador, recolectar credenciales a través de avisos de inicio de sesión falsos o keyloggers, y escalar privilegios realizando acciones administrativas en nombre de la víctima. La ruta inversa también permite que un administrador malicioso o comprometido ataque a usuarios regulares de la misma manera. Este problema ha sido solucionado en la versión 1.2.0."
    }
  ],
  "lastModified": "2026-07-24T09:10:00.153",
  "sourceIdentifier": "security-advisories@github.com"
}