Уязвимость в CWP позволяет управлять системой без пароля

В панели управления Control Web Panel (CWP), широко используемой для управления хостингом на CentOS, AlmaLinux и Rocky Linux, была обнаружена серьезная уязвимость с идентификатором CVE-2025-70951. Исследователи из команды Fenrisk выявили, что злоумышленники могут удаленно запускать команды на сервере, зная лишь имя пользователя, что позволяет обойти аутентификацию.

Данная проблема является продолжением уязвимости CVE-2025-48703, о которой стало известно ранее. Разработчики устранили часть уязвимого кода, но не полностью, что оставило опасный механизм в модуле addons. Этот модуль продолжает принимать запросы без проверки подлинности, если указанное имя пользователя существует.

Чтобы осуществить атаку, достаточно отправить специальный запрос с именем пользователя и вредоносной командой. Уязвимость была подтверждена на версиях 0.9.8.1218, 0.9.8.1219 и 0.9.8.1222. Проблема была устранена в версии 0.9.8.1224, выпущенной в марте 2026 года, после того как информация о ней была предоставлена разработчикам в начале января 2026 года.