CtrlPanel é um software de faturamento de código aberto para fornecedores de hospedagem. Em versões 1.1.1 e anterior, o endpoint de atualização de configurações do administrador aceitou um nome de classe totalmente qualificado diretamente a partir da entrada de solicitação fornecida pelo usuário e o usou para chamadas de método estático dinâmico e instantânea de objetos sem validação de lista de autorização, permitindo a execução de código remoto autêntica. Um usuário de nível de administrador autêntico pode fornecer um nome de classe arbitrário disponível no carregador automático Composer, potencialmente ativando a execução do método de construtor não intencional ou mágico. O método update() lê configurações_class diretamente a partir do pedido HTTP e passou para os novos $settings_class() e $settings_class:::getValidations() sem verificar que o valor fornecido corresponde a uma classe de configurações legítima: Porque o PHP resolve nomes de classes contra o carregador automático do Composer no tempo de execução, qualquer classe autocarregável no aplicativo ou suas dependências poderá ser instantânea. Dependendo das classes disponíveis na árvore de dependência, isso pode desencadear efeitos colaterais indesejáveis através de construtores ou métodos mágicos (__construct, __toString, __ wakeup), seguindo um padrão de cadeia de objetos PHP/ gadget. Este problema foi corrigido na versão 1.2.0. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 34216 foi publicado em 2026 - 05 - 19 T 21: 16: 42.570 Z e última modificação em 2026 - 07 - 24 T 09: 10: 00.153 Z. O estado registrado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 6.6, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 0.7, pontuação de impacto 5.9; CVSS.
Classificações de fraqueza associadas: CWE- 470.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.