Vulnerabilità · 20 ore fa

Virtualizor espone il nodo a root con un login bypassato

VulnCheck ha trovato in Virtualizor tre flaw unauthenticated che, messe in catena, portano a root sul nodo nella build 3.2.9 patch 7. Il problema non è solo la singola bug web: il pannello di amministrazione gira con privilegi tali da trasformare un errore di pre-auth in compromissione completa dell’host e dei guest.

Il guardiano che dovrebbe bloccare le richieste prima del login è scansionato male: il valore `act=login`, che dovrebbe aprire la pagina di accesso, fa invece passare il controllo e porta il codice a trattare input dell’attaccante come se fosse fidato. Da lì entrano una OS command injection, una PHP object injection e una scrittura cross-tenant, tutte senza autenticazione, con esito finale di root RCE.

Per chi gestisce Virtualizor o altri pannelli web di controllo di VPS e hypervisor, la lezione è che il punto di rottura non è la sessione del pannello ma il nodo sottostante. Se il control plane espone web process con potere da root, un bug di login mal collocato può diventare un salto diretto tra tenant e una compromissione dell’infrastruttura che il pannello governa.

CVE-2026-43641

NVD KEV

CVSS 9.8 CRITICAL: softaculous Virtualizor before 3.2.9 (Patch 9) and 3.0.0 contains an OS command injection vulnerability in the…

CVE-2026-43642

NVD KEV

CVSS 8.1 HIGH: softaculous Virtualizor before 3.2.9 (Patch 9) and 3.0.0 contains a PHP object injection vulnerability in the billing…

CVE-2026-43643

NVD KEV

CVSS 7.5 HIGH: softaculous Virtualizor before 3.2.9 (Patch 9) and 3.0.0 contains an authorization bypass vulnerability in the…

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-09-22

Editions

Storie correlate