В панели управления Control Web Panel (CWP) была выявлена серьезная уязвимость, позволяющая злоумышленникам запускать команды на сервере, зная лишь имя пользователя. Команда Fenrisk обнаружила уязвимость с идентификатором CVE-2025-70951, которая возникла на основе предыдущей проблемы CVE-2025-48703. Несмотря на исправление части кода, в системе осталась уязвимость в модуле addons, отвечающем за установку дополнений.
Злоумышленники могут отправить специальный запрос, указав существующее имя пользователя и вредоносную команду, которая будет выполнена сервером. Это позволяет получить доступ к системе без проверки подлинности. Уязвимость затрагивает версии панели 0.9.8.1218, 0.9.8.1219 и 0.9.8.1222 на базе CentOS 7. Проблема была устранена в обновлении 0.9.8.1224, выпущенном в марте 2026 года. Исследователи сообщили о проблеме разработчикам в начале января 2026 года.