В cPanel и WHM, самой распространённой панели управления веб-хостингом, обнаружена критическая уязвимость. Она позволяет аутентифицированному пользователю с минимальными правами получить root-доступ ко всему серверу. Проблема получила идентификатор CVE-2026-65643 и уже закрыта в актуальных сборках.
Суть уязвимости: парковка доменов и root-права
Уязвимость находится в функциональности парковки доменов (domain parking). Согласно бюллетеню, опубликованному 27 августа 2026 года инженером поддержки cPanel Девоном Кортни (Devon Courtney), любой владелец аккаунта cPanel с правом добавлять припаркованные или дополнительные (addon) домены может создать произвольные файлы в любом месте сервера.
Парковка доменов — стандартная функция, позволяющая клиенту хостинга привязывать дополнительные доменные имена к существующему сайту без создания отдельного аккаунта. Это означает, что уязвимая функциональность включена практически в любом окружении shared- и реселлинг-хостинга на cPanel.
Для эксплуатации не нужны продвинутые навыки или дополнительные цепочки уязвимостей. Достаточно обычного аккаунта с минимальным тарифом shared-хостинга или скомпрометированной учётной записи клиента. cPanel подтверждает: успешная эксплуатация приводит к выполнению кода с правами root, что фактически отдаёт атакующему ключи от всего сервера.
Чем опасна уязвимость для хостинга
На shared-сервере под удар попадают не только скомпрометированный аккаунт, но и все остальные сайты, базы данных и почтовые ящики на том же сервере. Для хостинг-провайдеров с мультитенантной инфраструктурой один вредоносный или скомпрометированный клиент может перейти от ограниченного аккаунта к полному захвату сервера, что позволит дефейсить сайты, красть данные клиентов, разворачивать вредоносное ПО или использовать сервер как плацдарм для дальнейших атак в сети провайдера.
Затронутые версии и патчи
cPanel заявляет, что уязвимость затрагивает все поддерживаемые версии cPanel и WHM. Компания выпустила исправленные сборки для всех активных веток обновлений:
- 11.110.0.141 или новее;
- 11.134.0.53 или новее;
- 11.136.0.37 или новее;
- 11.138.0.2 или новее;
- WP2 build 11.138.1.7 или новее для серверов на этом треке обновлений.
Администраторы, использующие старые ветки с завершённым жизненным циклом, не получат исправлений и остаются уязвимыми, пока не обновятся до поддерживаемой версии.
Что делать администраторам
Учитывая, что для эксплуатации достаточно аккаунта с правом парковки доменов, хостинг-провайдерам и системным администраторам следует рассматривать это обновление как срочное и приоритетное. cPanel обычно устанавливает обновления автоматически, но тем, кто управляет обновлениями вручную или по собственному графику, нужно немедленно сверить номер сборки с патченными версиями и применить обновление без задержек.
До установки патча стоит проверить, у каких клиентских аккаунтов есть право добавлять припаркованные и дополнительные домены, и рассмотреть временное ограничение этой возможности на серверах, ожидающих обновления.
Окно между раскрытием и эксплуатацией
Учитывая доминирование cPanel на рынке shared- и реселлинг-хостинга, окно между публичным раскрытием уязвимости и массовыми попытками эксплуатации обычно короткое. Быстрое обновление — единственная наиболее эффективная защита от этой уязвимости.
Для сравнения: недавно закрытая критическая уязвимость в Zimbra также активно эксплуатировалась вскоре после раскрытия, а уязвимость в GitLab позволяла атаковать без аутентификации. В случае cPanel вектор атаки проще — нужен лишь обычный аккаунт.
Частые вопросы
Кого касается эта уязвимость?
Всех владельцев и администраторов серверов с поддерживаемыми версиями cPanel и WHM, особенно хостинг-провайдеров с shared- и реселлинг-хостингом, где функция парковки доменов доступна клиентам.
Как проверить, уязвим ли мой сервер?
Сравните номер сборки cPanel/WHM с патченными версиями: 11.110.0.141, 11.134.0.53, 11.136.0.37, 11.138.0.2 или WP2 11.138.1.7. Если ваша сборка старее — сервер уязвим.
Нужно ли для атаки иметь права root?
Нет. Достаточно аутентифицированного аккаунта cPanel с правом добавлять припаркованные или addon-домены — это стандартное право для обычных клиентов shared-хостинга.
Что будет, если не обновиться вовремя?
Сервер останется уязвимым, и любой клиент с минимальным аккаунтом сможет получить root-доступ. Это поставит под угрозу все сайты и данные на сервере, а также доверие к вашему хостингу.
Помогает ли отключение парковки доменов?
Временное ограничение прав на добавление припаркованных доменов — разумная мера для серверов, ожидающих патча, но это не заменяет установку обновления.
Затронуты ли старые версии cPanel?
Да, но патчи для них не выпускаются. Серверы на ветках с завершённым жизненным циклом остаются уязвимыми — необходимо сначала обновиться до поддерживаемой версии.
Есть ли обходные пути защиты?
Прямых обходных путей нет. Основные меры — немедленное обновление и временное ограничение прав на парковку доменов до установки патча.
Источник: cybersecuritynews.com