CyberPanel através 1.9.1, consertado em commit b 198460, contém uma vulnerabilidade de referência direta de objetos inseguros (IDOR) nos manipuladores de backup incremental do aplicativo IncBackup (deleteBackup, fetchRestorePoints e restaurePoint) que permite aos usuários do painel autenticados acessar ou manipular os recursos de backup de outros inquilinos fornecendo um ID inteiro do IncJob globalmente sequencial controlado pelo atacante que nunca é re- alcançado para o domínio autorizado. Os atacantes podem enumerar os ID de backup sequencial para ler os metadados de backup de outro inquilino, excluir irrecuperavelmente os instantâneos de backup de outro inquilino, ou ativar a restauração não autorizada da tarefa de backup de outro inquilino com privilégios root. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 65917 foi publicado em 2026 - 07 - 23 T 16: 17: 55.020 Z e última modificação em 2026 - 07 - 27 T 17: 16: 40.893 Z. O seu estado gravado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.7, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 8.8, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 2.8, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 639.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.