CyberPanel através 1.9.1, corrigido em commit b 198460, contém uma vulnerabilidade de referência direta de objeto inseguro (IDOR) nos manipuladores de backup incremental do aplicativo IncBackup (deleteBackup, fetchRestorePoints e restaurePoint) que permite que usuários de painel autênticos acessem ou manipulassem os recursos de backup de outros inquilinos fornecendo um ID inteiro do IncJob globalmente controlado pelo atacante que nunca é re- scoped ao domínio autorizado. Os atacantes podem enumerar os ID de backup sequencial para ler os metadados de backup de outro inquilino, excluir irrecuperavelmente os instantâneos de backup de outro inquilino, ou ativar a restauração não autorizada da tarefa de backup de outro inquilino com privilégios root. Registro de aconselhamento: GHSA- 947 p-. 2 q 4 v- 5 rgj. Identificadores relacionados: CVE- 2026 - 65917.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 23 T 18: 31: 44.000 Z e lista a sua última modificação como 2026 - 07 - 23 T 18: 31: 45.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 639. O registro contém 4 suporte de referências nestes tipos: AVISO, WEB.