CVE-2026-34241CtrlPanel是面向托管服务商的开源计费软件。在1.1.1及更早版本中,其工单回复通知系统存在存储型XSS漏洞。由于未对回复内容进行过滤,恶意脚本被直接存储并在接收者浏览器中未转义渲染。攻击者可利用此漏洞劫持会话、窃取凭证并进行权限提升。
该漏洞核心在于CtrlPanel工单通知系统的输入验证机制失效。具体而言,当用户或管理员提交工单回复时,系统未对变量$newmessage进行安全过滤,即将其直接存入数据库的通知负载中。当目标用户(如管理员)收到通知时,应用层使用Laravel Blade模板引擎的{!! !!}语法直接输出该变量,导致HTML/JavaScript代码在受害者浏览器中执行。这一过程涉及App\Notifications\Ticket\Admin\AdminReplyNotification等多个关键类。攻击者只需拥有低权限账号,即可通过构造恶意载荷,在管理员查看通知的瞬间劫持会话,执行凭证窃取或伪造请求,从而完全控制面板。