Vulnerabilidad · Publicado 04/09/2026
OpenPanel anterior a versión 2.3.0 contiene una vulnerabilidad de Server-Side Request Forgery (SSRF) sin autenticación en el endpoint GET /tools/site-checker que permite a atacantes remotos hacer que el servidor emita solicitudes hacia servicios internos, localhost y endpoints de metadatos en la nube. Un atacante puede explotar esto para leer títulos de respuestas HTTP internas, información sensible de la infraestructura y credenciales almacenadas en metadatos. Esta vulnerabilidad afecta directamente a proveedores de hosting, resellers y empresas que utilizan OpenPanel como panel de control en sus servidores en México y Latinoamérica.
OpenPanel before 2.3.0 contains an unauthenticated server-side request forgery vulnerability in the GET /tools/site-checker endpoint that accepts a fully client-controlled URL parameter with no private IP filtering or DNS-rebinding protection. Attackers can make the OpenPanel server issue requests to internal services, localhost, and cloud metadata endpoints, reading internal HTTP response titles, headers, status codes, and SSL certificate information.
Score: 8.6/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
CWE-918
Publicado en NIST NVD.