CalDAV и CardDAV в cPanel позволяют выполнить код от имени root, а WP Toolkit даёт доступ к чужим базам данных

cPanel

Владелец обычной учётной записи на хостинговом сервере с панелью cPanel может получить права root и распоряжаться всеми сайтами на машине. Такой сценарий открывает уязвимость CVE-2026-87899 в сервисах календарей и адресных книг CalDAV и CardDAV. Вместе с ней 22 сентября 2026 года закрыта вторая уязвимость, CVE-2026-87900, в наборе инструментов WP Toolkit. Она позволяет одному клиенту хостинга менять базы данных других клиентов. Обе проблемы затрагивают серверы под управлением связки cPanel и WHM.

Детали уязвимостей

Функциональность CalDAV и CardDAV синхронизирует календари и контакты и включена в панель по умолчанию, поэтому отдельно её никто не устанавливает. Уязвимость CVE-2026-87899 даёт пользователю, который уже вошёл в свою учётную запись, способ поднять свои привилегии. Успешная эксплуатация приводит к выполнению кода от имени root, то есть учётной записи с максимальными правами в Unix-системах. В результате злоумышленник получает полный контроль над сервером. Он может читать и менять файлы любых сайтов, включая конфигурации, базы данных и почтовые ящики. Разработчики не объясняют, на каком шаге обработки запроса теряется контроль над правами. Проверить, уязвим ли конкретный сервер, можно по номеру сборки в интерфейсе WHM. Уязвимы версии cPanel/WHM начиная с v120.

Вторая уязвимость не даёт прав root, зато затрагивает разделение между клиентами. Речь о WP Toolkit, инструменте для управления сайтами на WordPress прямо из панели. Ошибка кроется в обработке команд создания баз данных. Пользователь cPanel, прошедший аутентификацию, может вносить изменения в базы данных, принадлежащие другим аккаунтам на том же сервере. Уязвимы версии 6.11.2-10794 и более ранние. Через чужие базы удобно портить содержимое сайтов соседей, подменять данные интернет-магазинов или копировать сведения о заказах.

Обе проблемы важны из-за устройства хостинговой инфраструктуры. На одном физическом или виртуальном сервере обычно работают десятки, а то и сотни независимых аккаунтов. Изоляция между ними служит базовой гарантией для арендаторов. Арендатор обычно не подозревает, что его сайт соседствует с сотнями чужих. Когда эта граница ломается, клиент дешёвого тарифа получает доступ к данным других аккаунтов на той же машине. Хостинг-провайдерам приходится срочно обновлять парк машин и разбираться, не воспользовался ли кто-то уязвимостью до выхода патча. О случаях реальных атак разработчики не сообщают.

cPanel и WHM давно стали стандартом для небольших провайдеров и компаний, которые держат собственные серверы под десятки проектов. WHM администрирует машину целиком, cPanel даёт отдельному клиенту доступ к своим сайтам, почте и базам данных. Реселлеры, перепродающие хостинг, работают по той же схеме, поэтому уязвимость затрагивает и их клиентов. Небольшие студии и агентства размещают на одном сервере сайты десятков заказчиков, и обновление панели для них обязательно. Патч при этом ставит владелец сервера, а не арендатор сайта.

Для эксплуатации нужна действующая учётная запись, поэтому круг потенциальных злоумышленников уже, чем при ошибках, доступных без входа в панель. Посторонний человек сначала должен получить доступ к чужому аккаунту. Уязвимости с обязательной аутентификацией часто относят ко второму сорту. Между тем барьер в виде одной учётной записи преодолевается покупкой дешёвого тарифа или подбором данных от уже взломанного аккаунта. Сильнее всего рискуют серверы с большим числом клиентов, где один аккаунт открывает путь к сотням чужих сайтов.

Сайты на WordPress занимают заметную долю хостинговых серверов, а WP Toolkit создавали именно для управления ими из панели. Возможность менять чужие базы данных означает доступ к заказам, учётным записям покупателей и черновикам публикаций. Копирование такой информации не оставляет явных следов, поэтому владелец сайта узнаёт о проблеме поздно.

Исправления вышли в нескольких ветках. Для cPanel/WHM это сборки 11.134.0.57, 11.136.0.41 и 11.138.0.8, для ветки WP2 - 11.138.1.11. WP Toolkit обновляют до 6.11.3 или более поздней версии. Администраторы ставят новую панель штатными средствами WHM, а WP Toolkit - установочным скриптом, указав нужный номер версии. Провайдерам имеет смысл проверить, где ещё держатся сборки v120 и выше без патча, и включить автоматические обновления там, где их отключали вручную.

Проверка не сводится к обновлению. Если на сервере до патча работали сторонние клиенты, имеет смысл просмотреть журналы панели и поискать необычные обращения к календарям и адресным книгам, а также изменения в базах данных клиентов. Следы запуска кода от имени root обычно остаются в системных журналах.

Ошибки в панелях управления хостингом обходятся дороже обычных. Одна уязвимость ставит под удар тысячи сайтов сразу, а вместе с ними клиентские данные, переписку и репутацию провайдера. Уровень защиты конкретного сайта на арендованном сервере зависит от того, как быстро хостер ставит патчи. Владельцам сайтов имеет смысл уточнить у провайдера, закрыты ли CVE-2026-87899 и CVE-2026-87900. Если сервер собственный, обновление лучше поставить в ближайшее техническое окно. Патч не требует перенастройки и сводится к установке новых версий.

Ссылки

Комментарии: 0