cyberpanel 3小时前 · 2026-08-31 19:19:18 · 0 阅读
CyberPanel v2.4.9 发布——安全性与可靠性维护更新
CyberPanel v2.4.9(build 9)已发布——这是一次安全性与可靠性维护更新。不涉及 UI 变化,可放心立即升级:打开面板,进入 版本管理 → 升级(请先创建服务器快照)。本次大部分修复由社区成员和安全研究人员报告,感谢大家的反馈;具体致谢名单请参见更新日志。
🔒 安全性
- 修复两个跨租户备份漏洞(IDOR)。其中一个漏洞允许任何已通过身份验证的面板用户取消并删除其他租户正在运行的备份;另一个则允许任意用户查看、删除或恢复其他租户的增量备份快照。现在,这两个端点都严格限制为仅操作所属租户的数据。由于漏洞信息已公开披露,建议尽快升级,尤其是面板用户不止一人的服务器。
- 强化命令和 cron 处理机制,并修复多个端点中的命令注入、SQL 注入、路径遍历和权限提升问题。
- 为此前无需身份验证的 git-webhook、AWS-backup 和 AI Scanner 端点增加认证;加强安装时的密码生成机制;禁用双因素认证后,2FA 密钥现在也会自动轮换。
🔐 SSL
- 证书续期现在会真正生效。续期后的证书会复制到实际提供服务的位置,并重新加载 LiteSpeed;acme.sh 自动续期的证书也会自动应用。这解决了网站证书悄悄停留在旧证书或即将过期证书上的问题。
- 手动执行“签发 SSL”现在会强制真正重新签发证书,不再悄无声息地什么也不做;证书文件末尾包含无关数据也不会再导致 SSL 状态显示异常。
💾 备份与恢复
- 恢复和迁移的网站现在会正确重新归属到域名用户,从而解决恢复后 WordPress 要求输入 FTP 凭据的问题。
- 数据库导出失败时,网站备份现在会明确报错,不再默默生成一个缺少数据库的归档文件。
⬆️ 升级与安装
- 升级脚本不再将正常的安装误判为损坏,避免因此触发具有破坏性的重新克隆恢复操作。
- 升级文件会在运行前完成校验,并妥善处理 GitHub 的速率限制。
- PHP 8.5 不会再导致子域名列表崩溃,OWASP CRS 也会从正确的 URL 安装。
🌐 域名别名
- 别名的创建、列表查看、SSL 签发和删除现已实现全流程可用,也可以清理孤立别名。
⚙️ Web 服务器栈
- 更新 CyberPanel-OLS 栈:OpenLiteSpeed 核心 2.5.1、cyberpanel_ols 模块 2.7.5、mod_security 2.5.1。此更新修复了 4xx segfault 问题,该问题曾导致受影响服务器随机出现 Cloudflare 520 错误;同时,所有栈组件二进制文件现在都会通过固定 SHA256 校验和进行验证,并支持自动回滚。
如何升级
在面板中进入 版本管理 → 升级,或参阅升级指南。升级大约需要一分钟——请先为服务器创建快照。如果使用 CyberPanel Cloud,服务器已经完成修复。
完整变更日志:cyberpanel.net/KnowledgeBase/home/change-logs
本版本修复的问题:#1847、#1835、#1829、#1828、#1823、#1738、#1726、#1720、#1715、#1676、#1814、#1816、#1813、#1811、#1808、#1806、#1804、#1800。
原始来源: cyberpanel