Новоразкрита уязвимост в cPanel и WHM, широко използвания софтуер за контролен панел за уеб хостинг, може да позволи на потребител с ниски привилегии и успешно удостоверяване да поеме контрол на ниво root над цял сървър.

Проследяван като CVE-2026-65643, проблемът се намира във функционалността за паркиране на домейни в cPanel и беше подробно описан публично в становище, публикувано на 27 август 2026 г. от инженера по поддръжката на cPanel Девън Кортни.

Според становището всеки титуляр на профил с успешно удостоверяване в cPanel, който има разрешение да добавя паркирани или допълнителни домейни, може да експлоатира пропуска, за да създава произволни файлове навсякъде на сървъра.

Уязвимостта в cPanel позволява пълно превземане на профили

Паркирането на домейни е рутинна функция, която позволява на хостинг клиентите да насочват допълнителни имена на домейни към съществуващ уебсайт, без да настройват отделен профил, което означава, че засегнатата функционалност е активирана в почти всяка споделена и риселър хостинг среда, работеща с cPanel.

Тъй като пропускът позволява създаване на произволни файлове, от атакуващия не се изискват напреднали умения за експлоатация или допълнително свързване на други уязвимости, за да се възползва от него – нужен е само легитимен вход в cPanel с ниски привилегии, нещо лесно постижимо чрез евтин споделен хостинг план или компрометиран клиентски профил.

Истинската опасност се крие в това, което позволява това създаване на произволни файлове. От cPanel потвърждават, че успешната експлоатация води до изпълнение на код като root потребител, което на практика предава ключовете за цялата машина на атакуващия.

На сървър за споделен хостинг този единичен компрометиран профил не е единственият изложен на риск; всеки друг уебсайт, база данни и имейл акаунт, хоствани на същата машина, стават уязвими.

За хостинг доставчици, работещи с мултинаемателска инфраструктура, един злонамерен или компрометиран клиент би могъл да премине от собствения си ограничен профил към пълно превземане на сървъра, потенциално променяйки съдържанието на сайтове (дефейс), крадейки клиентски данни, внедрявайки зловреден код или използвайки сървъра като стартова площадка за следващи атаки в мрежата на доставчика.

cPanel заявява, че уязвимостта засяга всички поддържани в момента версии на cPanel и WHM. Компанията пусна коригирани версии във всяка активна линия на поддръжка: версия 11.110.0.141 или по-нова, 11.134.0.53 или по-нова, 11.136.0.37 или по-нова и 11.138.0.2 или по-нова, заедно с WP2 версия 11.138.1.7 или по-нова за сървъри, работещи по този канал за актуализиране.

Администраторите, работещи с по-стари версии, чийто жизнен цикъл е изтекъл (EOL), не са обхванати от тези корекции за сигурност и остават уязвими, освен ако първо не надградят до поддържана версия.

Като се има предвид, че експлоатацията изисква единствено профил с успешно удостоверяване и привилегии за паркиране на домейни, хостинг доставчиците и системните администратори трябва да третират това като спешно обновяване с висок приоритет.

cPanel обикновено прилага автоматични актуализации, но администраторите, управляващи политики за ръчно обновяване или персонализирани графици за внедряване, трябва незабавно да проверят номера на своята версия спрямо коригираните версии и да инсталират корекциите за сигурност без забавяне.

Доставчиците трябва също така да прегледат кои клиентски профили имат разрешение да добавят паркирани или допълнителни домейни и да обмислят временно ограничаване на тази възможност на сървъри, които очакват инсталиране на корекцията за сигурност.

Поради доминацията на cPanel в споделения и риселър хостинга, прозорецът между публичното разкриване и опитите за масова експлоатация обикновено е кратък, което превръща бързото отстраняване на уязвимостта в единствената най-ефективна защита.