В Control Web Panel (CWP), популярной панели для управления хостингом на CentOS, AlmaLinux и Rocky Linux, обнаружена уязвимость, позволяющая злоумышленникам выполнять команды на сервере, зная только имя пользователя. Команда Fenrisk выявила уязвимость с идентификатором CVE-2025-70951, которая дает возможность удаленного запуска команд без аутентификации.
Эта проблема возникла из-за предыдущей уязвимости CVE-2025-48703, когда разработчики закрыли часть кода, однако уязвимость осталась в модуле для установки дополнений. Это означает, что сервер принимает команды без проверки подлинности, если указанное имя пользователя существует.
Атака может состоять в отправке специального запроса с именем пользователя и командой в параметре пути. Уязвимость подтверждена в версиях 0.9.8.1218, 0.9.8.1219 и 0.9.8.1222. Проблема была исправлена в версии 0.9.8.1224, выпущенной в марте 2026 года.