CVE-2026-92762

Source
https://cve.org/CVERecord?id=CVE-2026-92762
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-92762.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-92762
Aliases
  • GHSA-4x28-f89q-2276
Published
2026-09-16T20:32:29Z
Modified
2026-09-19T03:30:37Z
Severity
  • 8.7 (High) CVSS_V4 - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N CVSS Calculator
Summary
Pelican Panel before 1.0.0-beta35 Authorization Bypass via Startup
Details

Pelican Panel versions before 1.0.0-beta35 enforce startup write permissions only through disabled form controls rather than server-side authorization checks. Attackers with startup.read permission can craft Livewire state updates to invoke afterStateUpdated callbacks and modify startup commands, docker images, and variables to execute arbitrary commands in the container.

Database specific
{
    "cna_assigner": "VulnCheck",
    "cwe_ids": [
        "CWE-862"
    ],
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/92xxx/CVE-2026-92762.json"
}
References

Affected packages

Git / github.com/pelican/panel

Affected ranges

Type
GIT
Repo
https://github.com/pelican/panel
Events
Introduced
0 Unknown introduced commit / All previous commits are affected
Fixed
Database specific
Show details
{
    "extracted_events": [
        {
            "introduced": "0"
        },
        {
            "fixed": "1.0.0-beta35"
        }
    ],
    "source": [
        "AFFECTED_FIELD",
        "DESCRIPTION"
    ]
}

Affected versions

v1.*
v1.0.0-beta1
v1.0.0-beta10
v1.0.0-beta11
v1.0.0-beta13
v1.0.0-beta14
v1.0.0-beta15
v1.0.0-beta16
v1.0.0-beta17
v1.0.0-beta18
v1.0.0-beta19
v1.0.0-beta2
v1.0.0-beta20
v1.0.0-beta21
v1.0.0-beta22
v1.0.0-beta23
v1.0.0-beta24
v1.0.0-beta25
v1.0.0-beta26
v1.0.0-beta27
v1.0.0-beta28
v1.0.0-beta29
v1.0.0-beta3
v1.0.0-beta30
v1.0.0-beta31
v1.0.0-beta32
v1.0.0-beta33
v1.0.0-beta34
v1.0.0-beta4
v1.0.0-beta5
v1.0.0-beta6
v1.0.0-beta7
v1.0.0-beta8
v1.0.0-beta9

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-92762.json"