В панели управления Control Web Panel (CWP), используемой для управления хостингом на CentOS, AlmaLinux и Rocky Linux, была выявлена уязвимость, позволяющая злоумышленникам получать доступ к системе без аутентификации. Команда Fenrisk обнаружила уязвимость с идентификатором CVE-2025-70951, которая позволяет выполнять команды на сервере, зная лишь имя пользователя. Эту проблему можно связать с предыдущей уязвимостью CVE-2025-48703, когда часть уязвимого кода была удалена, но не полностью. В результате злоумышленники могли обойти проверку доступа и отправить команды, используя параметр, предназначенный для прав доступа к файлам. Уязвимость затрагивает версии панели 0.9.8.1218, 0.9.8.1219 и 0.9.8.1222 на базе CentOS 7. Исправление было выпущено в версии 0.9.8.1224 в марте 2026 года. Специалисты сообщили о проблеме разработчикам в начале января 2026 года, а исправление появилось через месяц.