プラットフォーム
go
コンポーネント
github.com/donknap/dpanel
修正版
1.9.3
1.9.2
CVE-2025-66292は、github.com/donknap/dpanelのDPanelにおける任意ファイル削除の脆弱性です。この脆弱性を悪用されると、攻撃者は機密情報を削除し、システムの可用性に影響を与える可能性があります。影響を受けるバージョンはDPanel 1.9.2以前です。現在、1.9.2へのアップデートで脆弱性が修正されています。
この脆弱性は、攻撃者がDPanelの/api/common/attach/deleteインターフェースを悪用することで、サーバー上の任意のファイルを削除することを可能にします。攻撃者は、機密情報を含むファイルを削除することで、情報漏洩やシステムの停止を引き起こす可能性があります。特に、設定ファイルやデータベースファイルが削除された場合、システム全体の機能が損なわれる可能性があります。この脆弱性は、類似のファイル操作脆弱性と共通の攻撃パターンを持ち、悪用される可能性があります。
この脆弱性は、2026年1月23日に公開されました。現時点では、KEVリストには登録されていません。公開されているPoCは確認されていませんが、脆弱性の性質上、悪用される可能性はあります。NVDおよびCISAの情報を注視し、最新の脅威動向を把握することが重要です。
Organizations running DPanel, particularly those hosting websites or applications with sensitive data, are at risk. Shared hosting environments utilizing DPanel are especially vulnerable, as a compromise of one user's account could potentially impact other users on the same server. Legacy DPanel installations with outdated configurations are also at increased risk.
• go / server: Inspect DPanel logs for suspicious requests to /api/common/attach/delete with unusual parameters. Monitor file system integrity for unexpected deletions.
journalctl -u dpanel | grep '/api/common/attach/delete'• generic web: Monitor access logs for requests to /api/common/attach/delete originating from unusual IP addresses or user agents.
grep '/api/common/attach/delete' /var/log/apache2/access.logdisclosure
エクスプロイト状況
EPSS
0.05% (16% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応策として、DPanelをバージョン1.9.2にアップデートすることを推奨します。アップデートが困難な場合は、/api/common/attach/deleteインターフェースへのアクセスを制限するWAFルールやプロキシ設定を検討してください。また、ファイル削除操作の権限を厳格に制限し、不正なアクセスを検知するためのログ監視を強化することも有効です。アップデート後、ファイル削除機能が正常に動作することを確認してください。
Actualice DPanel a la versión 1.9.2 o superior. Esta versión corrige la vulnerabilidad de eliminación arbitraria de archivos. La actualización se puede realizar descargando la nueva versión desde el repositorio oficial y reemplazando los archivos existentes.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-66292は、DPanelの/api/common/attach/deleteインターフェースにおける任意ファイル削除の脆弱性です。攻撃者はこの脆弱性を悪用して、サーバー上の任意のファイルを削除できる可能性があります。
DPanelのバージョンが1.9.2以前の場合は、この脆弱性に影響される可能性があります。バージョンを確認し、必要に応じてアップデートしてください。
DPanelをバージョン1.9.2にアップデートすることで、この脆弱性を修正できます。アップデートが困難な場合は、WAFルールやプロキシ設定でアクセスを制限することを検討してください。
現時点では、積極的に悪用されているという報告はありませんが、脆弱性の性質上、悪用される可能性はあります。最新の脅威動向を注視してください。
DPanelの公式アドバイザリは、github.com/donknap/dpanelのリリースノートで確認できます。
go.mod ファイルをアップロードすると、影響の有無を即座にお知らせします。