CVE-2026-41473CyberPanel 2.4.4 之前的版本在 AI Scanner worker API 端点中存在严重的身份验证绕过漏洞。由于缺乏身份验证检查,未经身份验证的远程攻击者可向特定接口发送请求,向数据库写入任意数据。此漏洞可被利用导致存储耗尽引发拒绝服务,或破坏扫描记录并污染数据库。
该漏洞的核心在于 CyberPanel 的 AI Scanner 组件在处理 `/api/ai-scanner/status-webhook` 和 `/api/ai-scanner/callback` 请求时,完全跳过了身份验证流程。这使得攻击者可以在未登录的情况下直接访问内部 API。攻击者通过构造恶意的 JSON 或表单数据发送至这些端点,即可将任意内容强行写入后端数据库。利用该漏洞,攻击者不仅能够通过发送大量垃圾数据消耗磁盘空间,从而造成存储耗尽引发拒绝服务(DoS),还能篡改现有的扫描历史记录,甚至注入恶意数据污染关键数据库字段。这种未授权的数据写入能力严重破坏了系统的完整性,并可能导致服务中断。