Kurzfassung

CVE-2026-67614 betrifft CyberPanel vor Version 3.0.0. Ein hartkodiertes JWT-Geheimnis im WebTerminal-Dienst reicht aus, um gültige Anmeldetokens zu fälschen. Wer das ausnutzt, landet ohne gültige Zugangsdaten auf einer interaktiven Root-Shell über WebSocket auf Port 8888.

Für Betreiber ist das kein akademischer Bug. Wer CyberPanel öffentlich erreichbar betreibt, muss die Instanz als akut gefährdet ansehen, bis ein Update eingespielt ist.

Was ist passiert?

Der Fehler sitzt im SSH-WebTerminal von CyberPanel. Der Dienst vertraut auf ein fest eingebautes JWT-Secret. Genau das kippt die Schutzfunktion um: Ein Angreifer kann selbst ein Token bauen, es mit dem bekannten Geheimnis signieren und sich damit als berechtigter Nutzer ausgeben.

Besonders heikel ist der genannte Parameter ssh_user=root. Damit fordert der Angreifer direkt eine Sitzung mit Root-Rechten an. Laut Quelle genügt das, um eine interaktive Shell zu erhalten. Ein Login mit echten Zugangsdaten ist dafür nicht nötig.

Technische Details

Betroffen ist CyberPanel vor 3.0.0. Die Schwachstelle trägt den CVE-Eintrag CVE-2026-67614 und ist als kritisch eingestuft. Der Angriffsweg läuft über das WebTerminal FastAPI SSH Service und die WebSocket-Schnittstelle auf Port 8888.

Das eigentliche Problem ist nicht WebSocket selbst, sondern das Vertrauen in ein fest verdrahtetes JWT-Secret. Sobald dieses Geheimnis im Code steckt oder öffentlich rekonstruierbar ist, verliert die Token-Prüfung ihren Sinn. Dann kann jeder mit Kenntnis des Secrets Authentifizierung simulieren.

Ob weitere Funktionen des Panels über denselben Mechanismus erreichbar sind, nennt die Quelle nicht. Sicher belegt ist nur der Weg zur Root-Shell über das Terminal.

Wer ist betroffen?

Direkt betroffen sind Betreiber von CyberPanel-Installationen unter 3.0.0. Das betrifft vor allem Hosting-Umgebungen, kleine Provider, Agenturen und interne Admin-Teams, die das Panel zur Serververwaltung einsetzen.

Für Unternehmen im DACH-Raum ist die Lage dann kritisch, wenn CyberPanel aus dem Internet erreichbar ist oder Admin-Zugänge von außen offenstehen. Ein erfolgreicher Angriff kann vollständige Systemübernahme bedeuten. Mit Root-Rechten sind Manipulationen an Webservern, Nutzerkonten, Cronjobs und Logdateien nur eine Frage von Minuten.

Privatanwender sind hier eher nicht die Zielgruppe. Wer CyberPanel nicht selbst betreibt, muss nichts prüfen. Wer es jedoch auf einem Mietserver oder im eigenen Homelab nutzt, sollte sofort nachsehen, welche Version läuft.

Empfohlene Maßnahmen

Erstens: CyberPanel auf eine Version ab 3.0.0 oder höher aktualisieren. Das ist die naheliegende und wichtigste Maßnahme. Alles andere ist nur Übergangslösung.

Zweitens: Bis zum Patch den Zugriff auf Port 8888 konsequent beschränken. Wenn möglich, nur über interne Netze oder ein VPN freigeben. Ein offenes WebTerminal gehört in diesem Zustand nicht ins Internet.

Drittens: Nach Spuren missbräuchlicher Nutzung suchen. Dazu gehören unbekannte Root-Sitzungen, neue Benutzer, geänderte SSH-Konfigurationen, auffällige WebTerminal-Zugriffe und verdächtige Cronjobs. Wer das Panel produktiv nutzt, sollte auch die Logs des Hostsystems prüfen, nicht nur die Anwendung selbst.

Viertens: Falls der Dienst exponiert war, das System als kompromittierungsverdächtig behandeln. Dann reicht Patchen allein nicht immer. In so einem Fall gehören Passwortwechsel, Schlüsselprüfung und eine saubere forensische Sichtung dazu.

Einschätzung von CyberSecurity-News.de

Die Schwachstelle ist handfest und gefährlich. Ein hartkodiertes JWT-Secret im Verwaltungs-Backend ist kein Schönheitsfehler, sondern ein direkter Weg zur vollständigen Übernahme. Dass der Angriff ohne gültige Zugangsdaten klappt und am Ende Root-Rechte liefert, macht den Befund besonders ernst.

Gleichzeitig bleibt die Informationslage knapp. Die Quelle nennt die betroffene Version und den Angriffspfad, aber keine Details zu Ausnutzung im Wilden, keine Workarounds und keine Aussagen zu eventuell weiteren betroffenen Releases. Genau das sollte man offen sagen, statt Lücken zu überdecken.

Wer CyberPanel produktiv betreibt, sollte das Thema heute noch anpacken. Für die meisten Leser ist der Fall nur relevant, wenn dieses Panel tatsächlich im Einsatz ist. Dann aber mit hoher Priorität.

Fazit

CVE-2026-67614 ist eine kritische Schwachstelle in CyberPanel vor 3.0.0, die über ein hartkodiertes JWT-Secret eine unauthentisierte Root-Shell ermöglicht. Das Risiko ist klar, der Handlungsbedarf ebenso. Update einspielen, Angriffsfläche schließen, Logs prüfen.

Quellenangabe

NIST NVD zu CVE-2026-67614