Vulnerabilidad · Publicado 04/09/2026
OpenPanel versiones anteriores a 2.3.0 contiene una vulnerabilidad de Server-Side Request Forgery (SSRF) en los endpoints /misc/favicon y /misc/og que permite a atacantes no autenticados forzar al servidor a consultar hosts internos y endpoints de metadatos en la nube. Los atacantes pueden enumerar servicios internos, robar credenciales y acceder a información sensible de infraestructura. Esta vulnerabilidad afecta directamente a empresas en LATAM que utilizan OpenPanel como panel de control, especialmente en entornos de hosting compartido y nubes públicas.
OpenPanel before 2.3.0 contains an unauthenticated server-side request forgery vulnerability in the /misc/favicon and /misc/og endpoints that accept an attacker-supplied url parameter with insufficient validation. Attackers can force the API to fetch arbitrary internal hosts and cloud metadata endpoints, with small responses returned verbatim enabling credential theft and internal service enumeration.
Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CWE-918
Publicado en NIST NVD.