cPanel CVE-2026-65643: уязвимость в парковке доменов даёт root-доступ к серверу

В cPanel и WHM, самой распространённой панели управления веб-хостингом, обнаружена критическая уязвимость. Она позволяет аутентифицированному пользователю с минимальными правами получить root-доступ ко всему серверу. Проблема получила идентификатор CVE-2026-65643 и уже закрыта в актуальных сборках.

Суть уязвимости: парковка доменов и root-права

Уязвимость находится в функциональности парковки доменов (domain parking). Согласно бюллетеню, опубликованному 27 августа 2026 года инженером поддержки cPanel Девоном Кортни (Devon Courtney), любой владелец аккаунта cPanel с правом добавлять припаркованные или дополнительные (addon) домены может создать произвольные файлы в любом месте сервера.

Парковка доменов — стандартная функция, позволяющая клиенту хостинга привязывать дополнительные доменные имена к существующему сайту без создания отдельного аккаунта. Это означает, что уязвимая функциональность включена практически в любом окружении shared- и реселлинг-хостинга на cPanel.

Для эксплуатации не нужны продвинутые навыки или дополнительные цепочки уязвимостей. Достаточно обычного аккаунта с минимальным тарифом shared-хостинга или скомпрометированной учётной записи клиента. cPanel подтверждает: успешная эксплуатация приводит к выполнению кода с правами root, что фактически отдаёт атакующему ключи от всего сервера.

Чем опасна уязвимость для хостинга

На shared-сервере под удар попадают не только скомпрометированный аккаунт, но и все остальные сайты, базы данных и почтовые ящики на том же сервере. Для хостинг-провайдеров с мультитенантной инфраструктурой один вредоносный или скомпрометированный клиент может перейти от ограниченного аккаунта к полному захвату сервера, что позволит дефейсить сайты, красть данные клиентов, разворачивать вредоносное ПО или использовать сервер как плацдарм для дальнейших атак в сети провайдера.

Затронутые версии и патчи

cPanel заявляет, что уязвимость затрагивает все поддерживаемые версии cPanel и WHM. Компания выпустила исправленные сборки для всех активных веток обновлений:

  • 11.110.0.141 или новее;
  • 11.134.0.53 или новее;
  • 11.136.0.37 или новее;
  • 11.138.0.2 или новее;
  • WP2 build 11.138.1.7 или новее для серверов на этом треке обновлений.

Администраторы, использующие старые ветки с завершённым жизненным циклом, не получат исправлений и остаются уязвимыми, пока не обновятся до поддерживаемой версии.

Что делать администраторам

Учитывая, что для эксплуатации достаточно аккаунта с правом парковки доменов, хостинг-провайдерам и системным администраторам следует рассматривать это обновление как срочное и приоритетное. cPanel обычно устанавливает обновления автоматически, но тем, кто управляет обновлениями вручную или по собственному графику, нужно немедленно сверить номер сборки с патченными версиями и применить обновление без задержек.

До установки патча стоит проверить, у каких клиентских аккаунтов есть право добавлять припаркованные и дополнительные домены, и рассмотреть временное ограничение этой возможности на серверах, ожидающих обновления.

Окно между раскрытием и эксплуатацией

Учитывая доминирование cPanel на рынке shared- и реселлинг-хостинга, окно между публичным раскрытием уязвимости и массовыми попытками эксплуатации обычно короткое. Быстрое обновление — единственная наиболее эффективная защита от этой уязвимости.

Для сравнения: недавно закрытая критическая уязвимость в Zimbra также активно эксплуатировалась вскоре после раскрытия, а уязвимость в GitLab позволяла атаковать без аутентификации. В случае cPanel вектор атаки проще — нужен лишь обычный аккаунт.

Частые вопросы

Кого касается эта уязвимость?

Всех владельцев и администраторов серверов с поддерживаемыми версиями cPanel и WHM, особенно хостинг-провайдеров с shared- и реселлинг-хостингом, где функция парковки доменов доступна клиентам.

Как проверить, уязвим ли мой сервер?

Сравните номер сборки cPanel/WHM с патченными версиями: 11.110.0.141, 11.134.0.53, 11.136.0.37, 11.138.0.2 или WP2 11.138.1.7. Если ваша сборка старее — сервер уязвим.

Нужно ли для атаки иметь права root?

Нет. Достаточно аутентифицированного аккаунта cPanel с правом добавлять припаркованные или addon-домены — это стандартное право для обычных клиентов shared-хостинга.

Что будет, если не обновиться вовремя?

Сервер останется уязвимым, и любой клиент с минимальным аккаунтом сможет получить root-доступ. Это поставит под угрозу все сайты и данные на сервере, а также доверие к вашему хостингу.

Помогает ли отключение парковки доменов?

Временное ограничение прав на добавление припаркованных доменов — разумная мера для серверов, ожидающих патча, но это не заменяет установку обновления.

Затронуты ли старые версии cPanel?

Да, но патчи для них не выпускаются. Серверы на ветках с завершённым жизненным циклом остаются уязвимыми — необходимо сначала обновиться до поддерживаемой версии.

Есть ли обходные пути защиты?

Прямых обходных путей нет. Основные меры — немедленное обновление и временное ограничение прав на парковку доменов до установки патча.

Источник: cybersecuritynews.com