CVE-2026-43633: десериализация в HestiaCP — unauthenticated RCE через PHP/Node.js session mismatch

Статус
Закрыто для дальнейших ответов.

Александр Панкратов

Administrator
Команда форума
Вскрытый серверный модуль на антистатическом коврике под жёстким верхним светом. Диагностический терминал отображает глитч-текст об уязвимости, рука в перчатке касается отладочного разъёма щупом.



🧨 CVE-2026-43633 (CVSS 9.5, CWE-502): два curl-запроса — и root shell на HestiaCP 1.9.3 без единого пароля. PHP пишет X-Forwarded-For в сессионный файл, Node.js парсит его наивным split() — session mismatch даёт unauthenticated RCE на 20 000+...

CVE-2026-43633: десериализация в HestiaCP — unauthenticated RCE через PHP/Node.js session mismatch

Источник: codeby.net
 
Статус
Закрыто для дальнейших ответов.
Назад
Верх