安全公告:请尽快升级至 CPA-Manager-Plus v1.11.11

seakee 2026-07-31 14:04 1

我们已发布 v1.11.11,修复 Manager Server 插件资源代理中的一项高危未认证权限提升漏洞。


受影响版本为 v1.5.0 至 v1.11.10。在 Manager Server 可被不可信客户端访问、且已配置 CPA upstream 与保存的 CPA Management Key 的情况下,未认证请求可能被代理为管理权限访问插件资源接口。


该问题不会直接返回 CPA Management Key,也不等同于任意文件读取;实际影响取决于已安装插件的资源接口是否会在管理权限下返回敏感配置、账号信息或插件侧凭证。


请立即处理



  • 尽快升级至 v1.11.11。

  • 如 Manager Server 曾暴露给公网或不可信网络,请检查相关访问和插件日志。

  • 如已安装插件的资源接口可能返回敏感凭据,请根据排查结果轮换相关 Token 或 API Key。

  • 升级前无法处理时,请暂时将 Manager Server 限制在 localhost、可信内网、VPN 或受认证保护的反向代理之后。


影响范围



  • 受影响:Manager Server、Full Docker、配置了 CPA upstream 与保存管理凭证的原生 Manager Server 部署。

  • 不受影响:CPA Panel 直接模式。

  • 本次升级无需配置或数据库迁移。


感谢 @Cec1c 报告并协助修复该问题。

最新回复 (2)
  • SolitudeAlma 07-31 14:30
    1

    镜像还没有吗 pull了一下 发现面板没更新

  • seakee 楼主 07-31 14:33
    2

    有的呀

* 帖子来源Linux.do
返回