Vulnerabilidades em 1Panel-dev

79 resultados
Análise Vexday

Com 53 CVEs catalogadas e nenhuma registrada no catálogo KEV da CISA, o 1Panel-dev apresenta taxa de exploração ativa abaixo da média geral do catálogo, o que sugere pressão ofensiva ainda limitada — embora 6 vulnerabilidades já contem com PoC pública, elevando o risco de aproveitamento oportunista. O volume de 23 falhas surgidas nos últimos 90 dias indica ritmo acelerado de descoberta recente, exigindo atenção contínua ao ciclo de patching. O tipo de falha predominante é CWE-79 (Cross-Site Scripting), padrão que frequentemente viabiliza ataques de injeção de conteúdo e sequestro de sessão em interfaces web. A CVE mais crítica no momento é CVE-2024-39907, com escore EPSS de 0,294, valor que a posiciona entre as de maior probabilidade de exploração no portfólio e que deve ser priorizada em qualquer ciclo de remediação.

CVE-2026-44847HIGHMaxKB: Webhook Trigger Authentication BypassEPSS 0.3%CVE-2025-15632MEDIUM1Panel-dev MaxKB MdPreview chat.ts cross site scriptingEPSS 0.3%CVE-2026-6106MEDIUM1Panel-dev MaxKB Public Chat static_headers_middleware.py StaticHeadersMiddleware cross site scriptingEPSS 0.3%CVE-2026-39421MEDIUMMaxKB: Sandbox escape via ctypes and unhooked SYS_pkey_mprotectEPSS 0.3%CVE-2025-66508MEDIUM1Panel IP Access Control Bypass via Untrusted X-Forwarded-For HeadersEPSS 0.3%CVE-2026-10514MEDIUM1Panel-dev CordysCRM RequestParamTrimConfig.java cross site scriptingEPSS 0.3%CVE-2026-39417MEDIUMMaxKB: RCE via MCP stdio command injection in workflow engineEPSS 0.2%CVE-2026-69129MEDIUMKubePi: Insufficient per-cluster authorization checks in cluster management APIsEPSS 0.2%CVE-2026-10567MEDIUM1Panel-dev CordysCRM ModuleFormController ModuleFormService.java save cross site scriptingEPSS 0.2%CVE-2026-42335MEDIUMMaxKB: SSRF Bypass in MaxKB OSS URL Fetch due to URL Parsing DiscrepancyEPSS 0.2%CVE-2025-53927MEDIUMMaxKB sandbox bypassEPSS 0.2%CVE-2026-76902MEDIUMCordysCRM: Unauthenticated arbitrary file disclosure via `/attachment/preview/{id}` and `/pic/preview/{id}`EPSS 0.2%CVE-2026-39419LOWMaxKB: Sandbox Result Validation Bypass via Tool Output SpoofingEPSS 0.2%CVE-2026-39422MEDIUMMaxKB has Stored XSS via ChatHeadersMiddlewareEPSS 0.2%CVE-2026-64870MEDIUMMaxKB: UpdateStoreTool fetches caller-supplied app-store URLs without host validationEPSS 0.2%CVE-2026-6107MEDIUM1Panel-dev MaxKB ChatHeadersMiddleware chat_headers_middleware.py cross site scriptingEPSS 0.2%CVE-2026-45412MEDIUMMaxKB: Unauthenticated SSRF via Workflow Template ImportEPSS 0.2%CVE-2026-42337MEDIUMMaxKB: Broken Access Control in MaxKB OSS URL Fetch APIEPSS 0.2%CVE-2025-64511HIGHMaxKB has SSRF in sandboxEPSS 0.2%CVE-2026-39418MEDIUMMaxKB: SSRF via sandbox network hook bypassEPSS 0.2%