CyberPanel硬编码JWT密钥导致未授权root shell漏洞
CyberPanel Web终端存在硬编码JWT密钥漏洞,攻击者无需认证即可伪造token获取root权限。CVE-2026-67614,CVSS 9.8。 密钥硬编码在源码中,所有安装共享同一密钥。2.4.7-2.4.9改为每安装生成密钥但保留硬编码作为fallback。完整修复在3.0.1,移除硬编码密钥并拒绝root。检查方法:cat /usr/local/CyberCP/version.txt,确认8888端口是否对外暴露。 

