Luka oznaczona jako CVE-2026-57517 1 otrzymała ocenę 9.8 w skali CVSS (Common Vulnerability Scoring System — skala 0-10 oceniająca powagę luki). Dotyczy ona popularnego, również w Polsce, panelu do zarządzania serwerami Control Web Panel (CWP). Podatność umożliwia przejęcie pełnej kontroli nad serwerem bez posiadania loginu i hasła.

Problem dotyczy wszystkich instalacji CWP w wersjach wcześniejszych niż 0.9.8.1225 2. Ze względu na popularność tego oprogramowania w segmencie małych i średnich firm hostingowych, skala zagrożenia jest wysoka. Operatorzy serwerów powinni podjąć natychmiastowe działania w celu weryfikacji i aktualizacji swoich systemów.

TL;DR

  • Produkt: Control Web Panel (CWP), znany też jako CentOS Web Panel.
  • Podatność: Blind SQL injection (wstrzyknięcie kodu SQL) 2.
  • Identyfikator: CVE-2026-57517 1 3.
  • Wektor: Nieuwierzytelnione żądanie POST do punktu końcowego /user z odpowiednio spreparowanym parametrem userRes 4.
  • Skutek: Zdalne wykonanie kodu (RCE — Remote Code Execution) z uprawnieniami konta cwpsvc 5.
  • Zagrożone wersje: Wszystkie przed 0.9.8.1225 2.
  • Pierwszy krok: Natychmiastowa aktualizacja panelu CWP do najnowszej wersji lub wyłączenie dostępu do panelu z publicznego internetu.

Wektor ataku

Zaobserwowana podatność to klasyczny przykład luki typu blind SQL injection. Atakujący nie potrzebuje żadnych danych uwierzytelniających, aby ją wykorzystać 6. Wystarczy wysłanie spreparowanego żądania HTTP POST na publicznie dostępny adres panelu logowania.

Łańcuch ataku przebiega następująco:

  1. Operator wysyła żądanie do punktu końcowego /user serwera z CWP. W ciele żądania znajduje się parametr userRes, który zawiera złośliwy kod SQL 4. Aplikacja nie sanituje poprawnie tych danych wejściowych, co pozwala na wykonanie dowolnych zapytań w bazie danych panelu.
  2. Dzięki wstrzyknięciu kodu, atakujący uzyskuje możliwość wykonywania zapytań z uprawnieniami użytkownika root bazy danych MySQL 7. To krytyczny punkt, który otwiera drogę do dalszej eskalacji.
  3. Wykorzystując polecenie INTO DUMPFILE, operator może zapisać dowolny plik na dysku serwera 7. Celem jest umieszczenie pliku PHP, tzw. webshella, w katalogu dostępnym z zewnątrz przez przeglądarkę.
  4. Analiza wskazuje, że docelowym miejscem zapisu jest katalog logów klienta poczty Roundcube, który jest częścią CWP 8. Pliki w tej lokalizacji są przetwarzane przez serwer WWW, co pozwala na uruchomienie kodu PHP zawartego w webshellu.
  5. Po pomyślnym wgraniu i uruchomieniu webshella, atakujący uzyskuje możliwość zdalnego wykonywania poleceń na serwerze 5. Kod jest wykonywany w kontekście użytkownika systemowego cwpsvc, co daje szerokie uprawnienia do modyfikacji plików i dalszego poruszania się po systemie.

Wskaźniki kompromitacji

Na ten moment nie opublikowano jednoznacznych wskaźników kompromitacji (IoC — Indicators of Compromise), takich jak hashe plików czy adresy IP serwerów C2 (Command and Control — serwer kontrolujący zainfekowane maszyny). Administratorzy powinni jednak aktywnie poszukiwać śladów ataku we własnych systemach.

Sugerujemy weryfikację logów serwera WWW (np. Apache, Nginx) pod kątem nietypowych żądań POST kierowanych do ścieżki /user lub podobnych, związanych z logowaniem. Szczególną uwagę należy zwrócić na żądania zawierające fragmenty zapytań SQL w parametrze userRes.

Kolejnym krokiem jest przeszukanie systemu plików w poszukiwaniu podejrzanych plików PHP, zwłaszcza w katalogach powiązanych z aplikacją Roundcube, w tym w jej katalogu z logami 8. Warto również sprawdzić listę procesów pod kątem nietypowej aktywności powiązanej z użytkownikiem cwpsvc.

Co zrobić w 24-48h

Rekomendowane podejście zakłada natychmiastową reakcję. Poniższe kroki nie gwarantują pełnego bezpieczeństwa i nie zastępują profesjonalnej konsultacji, ale stanowią podstawę do ograniczenia ryzyka.

  1. Identyfikacja i aktualizacja. Należy bezzwłocznie zidentyfikować wszystkie serwery z zainstalowanym Control Web Panel i sprawdzić ich wersję. Każda instancja w wersji starszej niż 0.9.8.1225 jest podatna i powinna zostać zaktualizowana 2. Jeśli serwer jest zarządzany przez zewnętrznego dostawcę hostingu w Polsce, należy skontaktować się z jego pomocą techniczną w celu potwierdzenia, że aktualizacja została wykonana.

  2. Ograniczenie dostępu. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy ograniczyć dostęp do panelu administracyjnego CWP (domyślnie na portach 2030 i 2031) wyłącznie do zaufanych adresów IP. Zablokowanie publicznego dostępu może znacząco utrudnić wykorzystanie luki.

  3. Weryfikacja kompromitacji. Niezależnie od aktualizacji, należy założyć, że mogło dojść do kompromitacji. Zalecamy przegląd logów serwera WWW i systemu operacyjnego w poszukiwaniu śladów opisanych w sekcji „Wskaźniki kompromitacji”. W przypadku znalezienia podejrzanych plików lub aktywności, incydent należy zgłosić do zespołu reagowania, np. CERT Polska.

  4. Audyt po incydencie. Jeśli potwierdzono kompromitację, sama aktualizacja CWP i usunięcie webshella może nie być wystarczające. Atakujący mógł zainstalować inne tylne furtki lub wykraść dane. W takim scenariuszu rekomendujemy pełny audyt serwera i przywrócenie systemu z zaufanej kopii zapasowej. ## Źródła

  5. 2, 6, 4, 7, 8, 5, 1 NVD - CVE-2026-57517 Detail (nvd.nist.gov › CVE 2026 57517)

  6. 3 CVEProject/cvelistV5 Releases (github.com › releases)

Źródła

Zobacz też

Przypisy

  1. Luka CVE-2026-57517 została odnotowana w NVD. — nvd.nist.gov › CVE 2026 57517 2 3

  2. Control Web Panel w wersjach wcześniejszych niż 0.9.8.1225 zawiera lukę typu blind SQL injection. — nvd.nist.gov › CVE 2026 57517 2 3 4 5

  3. CVE-2026-57517 jest wymienione w wydaniach CVEProject/cvelistV5. — github.com › releases 2

  4. Atak odbywa się poprzez przesłanie niesanitarnych danych wejściowych za pośrednictwem parametru POST userRes w punkcie końcowym user. — nvd.nist.gov › CVE 2026 57517 2 3

  5. W konsekwencji możliwe jest zdalne wykonanie kodu jako konto cwpsvc. — nvd.nist.gov › CVE 2026 57517 2 3

  6. Luka umożliwia nieuwierzytelnionym zdalnym atakującym wykonywanie dowolnych zapytań SQL. — nvd.nist.gov › CVE 2026 57517 2

  7. Atakujący mogą wykorzystać uprawnienia roota MySQL uzyskane poprzez iniekcję do zapisu dowolnych plików za pomocą INTO DUMPFILE. — nvd.nist.gov › CVE 2026 57517 2 3

  8. Umożliwia to wdrożenie webshella PHP do katalogu logów roundcube dostępnego przez sieć. — nvd.nist.gov › CVE 2026 57517 2 3