Недавнее исследование выявило уязвимость в панели управления Control Web Panel (CWP), используемой для хостинга на CentOS, AlmaLinux и Rocky Linux. Команда Fenrisk обнаружила уязвимость с идентификатором CVE-2025-70951, которая позволяет злоумышленникам выполнять команды на сервере без необходимости ввода пароля, достаточно лишь знать имя пользователя. Эта проблема возникла после предыдущей уязвимости CVE-2025-48703, когда разработчики закрыли лишь часть уязвимого кода, оставив опасный механизм в другом модуле.
Уязвимость затрагивает интерфейс установки дополнений, который не проверяет подлинность запросов. При установке дополнения сервер не проверяет содержимое параметров, что позволяет злоумышленнику встроить команду для выполнения. Проблема была обнаружена в версиях 0.9.8.1218, 0.9.8.1219 и 0.9.8.1222. Исправление вышло в версии 0.9.8.1224 в марте 2026 года после сообщения о проблеме в январе того же года.

