CVE-2026-34233CtrlPanel是一款面向托管提供商的开源计费软件。在1.1.1及更早版本中,多个管理员控制器暴露了未经授权检查的DataTable端点。这允许任何经过身份验证的用户(无论角色如何)访问本应仅限于管理员使用的敏感管理数据。该漏洞源于路由中间件未在这些特定端点上强制执行管理员级别的授权,导致低权限用户可以枚举用户PII、支付记录、优惠券代码及支持票据内容等敏感信息。
该漏洞存在于CtrlPanel的后台管理控制器逻辑中。在1.1.1及更早版本中,多个管理控制器定义了用于返回分页数据的datatable()方法,这些端点通过GET请求访问,且位于/admin/路径下。虽然系统设计者预期所有/admin/路径下的资源均受保护,但实际应用于该路由组的中间件存在实现缺陷,未能对这些特定的数据端点强制执行管理员级别的身份验证或角色权限检查。因此,任何经过注册并登录的低权限用户(如普通客户),只要获得合法的会话Cookie,即可直接向这些管理端点发送HTTP GET请求。服务器会误认为请求合法,并返回包含用户个人身份信息(PII)、支付交易记录、优惠券代码、角色权限结构、服务器归属映射及支持工单内容的敏感JSON数据,导致严重的信息泄露。