CVE-2026-43641
CVSS 9.8 CRITICAL: softaculous Virtualizor before 3.2.9 (Patch 9) and 3.0.0 contains an OS command injection vulnerability in the…
Vulnerabilità ed exploit · Attacco ad app web
VulnCheck ha trovato in Virtualizor tre flaw unauthenticated che, messe in catena, portano a root sul nodo nella build 3.2.9 patch 7. Il problema non è solo la singola bug web: il pannello di amministrazione gira con privilegi tali da trasformare un errore di pre-auth in compromissione completa dell’host e dei guest.
Il guardiano che dovrebbe bloccare le richieste prima del login è scansionato male: il valore `act=login`, che dovrebbe aprire la pagina di accesso, fa invece passare il controllo e porta il codice a trattare input dell’attaccante come se fosse fidato. Da lì entrano una OS command injection, una PHP object injection e una scrittura cross-tenant, tutte senza autenticazione, con esito finale di root RCE.
Per chi gestisce Virtualizor o altri pannelli web di controllo di VPS e hypervisor, la lezione è che il punto di rottura non è la sessione del pannello ma il nodo sottostante. Se il control plane espone web process con potere da root, un bug di login mal collocato può diventare un salto diretto tra tenant e una compromissione dell’infrastruttura che il pannello governa.
1 fonte · 21 ore fa
CVSS 9.8 CRITICAL: softaculous Virtualizor before 3.2.9 (Patch 9) and 3.0.0 contains an OS command injection vulnerability in the…
CVSS 8.1 HIGH: softaculous Virtualizor before 3.2.9 (Patch 9) and 3.0.0 contains a PHP object injection vulnerability in the billing…
CVSS 7.5 HIGH: softaculous Virtualizor before 3.2.9 (Patch 9) and 3.0.0 contains an authorization bypass vulnerability in the…
VulnCheck
Virtualizor: The Login Parameter That Skips the Login | Blog | VulnCheck
VulnCheck's Initial Access Intelligence team details an unauthenticated remote root RCE in the Virtualizor admin panel, where the pre-auth billing-module hook is guarded only against requests whose act is not 'login', so act=login walks straight into it, the hook unserializes an attacker POST field and splices its uid into a root shell, and the parameterized queries do not help because MySQL casts the injected string back to the integer the query expects.
originalePart of the PlainSec briefing for 2026-09-22
Every edition of this story: Virtualizor espone il nodo a root con un login bypassato