Karma(In)Security
資安業者Karma近日揭露網站主機管理平臺Control Web Panel(CWP)重大漏洞CVE-2026-57517,並公開概念驗證(PoC)利用程式,0.9.8.1224以前版本均受影響。Control Web Panel是Linux伺服器常用的網站與主機管理平臺,整合網站、資料庫、電子郵件及DNS等管理功能,廣泛部署於企業虛擬主機與伺服器環境。一旦前述漏洞遭到利用,攻擊者可能取得系統管理權限,進而危及整臺伺服器安全,CWS原廠已於6月上旬發布的0.9.8.1225版完成修補,用戶應儘速更新至此版本或更新的版本。
CVE-2026-57517的CVSS嚴重性評分達9.8分,源自用戶端點( user endpoint )的輸入驗證不足,可能導致未經身分驗證的攻擊者執行任意SQL查詢,進而利用Control Web Panel以MySQL root權限執行資料庫操作的特性,取得遠端程式碼執行能力。由於研究人員已經公開此漏洞的PoC程式,預期後續針對未修補系統的掃描與攻擊行動將會增加,用戶應儘速採取修補措施。
