Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

CẢNH BÁO BẢO MẬT: Lỗ hổng IDOR nghiêm trọng (CVE-2026-65917) trên CyberPanel cho phép can thiệp sao lưu hệ thống

Lỗ hổng CVE-2026-65917 mức độ HIGH trên CyberPanel (<= 1.9.1) cho phép người dùng chiếm quyền truy cập, xóa hoặc khôi phục bản sao lưu của người dùng khác với quyền root.

Tổng quan về lỗ hổng CVE-2026-65917

Ngày 23/07/2026, thông tin về lỗ hổng bảo mật mang mã hiệu CVE-2026-65917 trên bảng điều khiển quản trị CyberPanel đã chính thức được công bố. Lỗ hổng này ảnh hưởng đến ứng dụng sao lưu tăng cường (IncBackups) của CyberPanel, cụ thể nằm ở các trình xử lý deleteBackup, fetchRestorePointsrestorePoint.

Lỗi phát sinh do cơ chế quản lý mã định danh sao lưu (IncJob ID) sử dụng các số nguyên tự tăng toàn cục, nhưng hệ thống không thực hiện kiểm tra phân quyền tài nguyên theo tên miền (domain) của người dùng đang đăng nhập. Điều này tạo điều kiện cho lỗ hổng Tham chiếu đối tượng trực tiếp không an toàn (IDOR) xuất hiện.

Mức độ nghiêm trọng và Tác động

Lỗ hổng được xếp hạng mức độ Nghiêm trọng (HIGH) theo hệ thống đánh giá CVSS.

Khi khai thác thành công, một tài khoản người dùng thông thường đã qua xác thực trên panel có thể tự động dò quét (enumerate) các mã sao lưu theo thứ tự tăng dần để thực hiện các hành vi trái phép:

  • Đọc siêu dữ liệu sao lưu: Truy cập và thu thập thông tin cấu hình, dữ liệu sao lưu của các tài khoản khác trên cùng máy chủ.
  • Xóa bản sao lưu vĩnh viễn: Xóa các điểm khôi phục (backup snapshots) của người dùng khác mà không thể phục hồi, gây gián đoạn dịch vụ và mất mát dữ liệu.
  • Kích hoạt khôi phục dữ liệu trái phép: Khởi chạy quá trình khôi phục bản sao lưu của người dùng khác với quyền quản trị tối cao (root), dẫn đến nguy cơ ghi đè dữ liệu hoặc chiếm quyền kiểm soát hệ thống.

Đối tượng bị ảnh hưởng

  • Phần mềm: CyberPanel các phiên bản từ 1.9.1 trở xuống.
  • Môi trường rủi ro cao: Các nhà cung cấp dịch vụ Web Hosting, máy chủ dùng chung (Multi-tenant) cho phép nhiều người dùng cùng truy cập và quản lý các trang web riêng biệt trên một instance CyberPanel.

Khuyến nghị khắc phục

Bitech khuyến nghị các quản trị viên hệ thống đang sử dụng CyberPanel lập tức thực hiện các biện pháp sau:

  1. Cập nhật bản vá: Nâng cấp CyberPanel lên phiên bản mới nhất đã khắc phục sự cố (tham chiếu commit b1984603f9b0099b39bca46fea176e53b6d4d601 trên GitHub chính thức của dự án).
  2. Rà soát nhật ký hoạt động: Kiểm tra log truy cập liên quan đến tính năng IncBackups để phát hiện sớm các yêu cầu xóa hoặc khôi phục dữ liệu bất thường.
  3. Giới hạn phân quyền: Hạn chế cấp quyền đăng nhập CyberPanel cho các người dùng không tin tưởng cho đến khi máy chủ được nâng cấp hoàn tất.

Nguồn tham khảo


Ngày phát hành: 23/07/2026
Nguồn: NVD — CVE-2026-65917
Tham khảo: https://github.com/usmannasir/cyberpanel/commit/b1984603f9b0099b39bca46fea176e53b6d4d601
Tham khảo: https://github.com/usmannasir/cyberpanel/issues/1828
Tham khảo: https://www.vulncheck.com/advisories/cyberpanel-incbackups-idor-via-sequential-backup-id