Vulnerabilidad · Publicado 05/09/2026
Pterodactyl Panel anterior a versión 1.14.1 presenta falla en validación de permisos que permite a subusuarios con solo acceso schedule.update ejecutar comandos arbitrarios en servidores de juego. Los atacantes pueden crear y activar tareas programadas para ejecutar comandos en consola, controlar estado de servidores o generar respaldos sin autorizaciones requeridas. Esta vulnerabilidad afecta principalmente a proveedores de hosting y empresas de gaming en LATAM que utilizan este panel de control.
Pterodactyl Panel before 1.14.1 fails to validate action-specific permissions in scheduled task creation, allowing subusers with only schedule.update permission to execute arbitrary console commands. Attackers can create and immediately trigger scheduled tasks that run game-server console commands, control server power state, or create backups without proper authorization checks.
Score: 8.8/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE-862
Publicado en NIST NVD.