В популярной панели управления сервером Control Web Panel (CWP) была обнаружена уязвимость, позволяющая злоумышленникам получать доступ к системе без пароля, зная лишь имя пользователя. Команда Fenrisk выявила уязвимость с идентификатором CVE-2025-70951, которая позволяет удаленно выполнять команды на сервере без аутентификации.
Проблема возникла из ранее известной уязвимости CVE-2025-48703. Несмотря на закрытие части уязвимого кода, в системе остался опасный механизм. CWP использует два интерфейса: административный и пользовательский, и в старой атаке злоумышленники могли обходить проверку доступа.
Недостаток исправления касался модуля addons, который продолжает принимать запросы без проверки подлинности. Для атаки достаточно отправить специальный запрос к серверу с именем пользователя и вредоносной командой. Уязвимость подтверждена на версиях 0.9.8.1218, 0.9.8.1219 и 0.9.8.1222. Исправление вышло в марте 2026 года после подтверждения проблемы в январе.