cPanel закрыла уязвимость CVE-2026-68490 в своей реализации CalDAV и CardDAV - протоколов синхронизации календарей и адресных книг. Хранилища этих данных получили неверные права, из-за чего локальный пользователь общего сервера читает события и контакты, принадлежащие другим аккаунтам. Затронуты cPanel/WHM начиная с версии 120. Исправления вышли в ветвях 11.134, 11.136 и 11.138, а также в WP Squared.
Уязвимость CVE-2026-68490
Источник проблемы - назначение прав для критичного ресурса, в классификации NVD это CWE-732. Проще говоря, служба, отвечающая за календари и адресные книги, неверно определяет, кому какое хранилище доступно. Атакующему не нужны ни переполнение буфера, ни сетевой подбор паролей. Достаточно оказаться на том же сервере под собственной учётной записью. Оттуда он дотягивается до данных соседних хостинговых аккаунтов.
Границы ущерба тоже важны. cPanel прямо оговаривает: эксплуатация даёт только чтение. Изменять чужие календари и контакты злоумышленник не может. Полный доступ к серверу он тоже не получает. Для владельца инфраструктуры это означает утечку, а не разрушение данных. Но именно утечка здесь и есть главный риск.
Общий хостинг держится на изоляции арендаторов. Когда несколько клиентов, реселлеров или служебных учётных записей живут на одной машине, каждый из них рассчитывает видеть только своё. Уязвимость эту границу размывает. Один клиент читает то, что принадлежит другому, и оба об этом не знают. Хуже того, читающий может быть не клиентом, а скомпрометированным аккаунтом. Тогда доступ к чужим данным становится этапом бокового перемещения по серверу.
Ценность календарей недооценивают. В событиях хранятся деловые встречи, переговоры, поездки, внутренние пометки, иногда ссылки на документы и переписку. Адресная книга - это клиентская база, контакты партнёров, подрядчиков и сотрудников. Из такого набора легко собрать картину работы компании. Дальше по этим адресам уходит целевой фишинг, а сама утечка редко становится заметной сразу. Подозрительных входов нет, пароли не менялись, почта не пересылалась.
Особенно уязвимы организации, которые отдают хостинг партнёру или держат собственный сервер с множеством сайтов. Реселлеры обслуживают чужие проекты, агентства размещают клиентские сайты рядом со своими. К ним добавляются аккаунты с доступом к командной строке. Такой доступ администраторы выдают разработчикам, подрядчикам и службе поддержки. Каждый из этих пользователей становится потенциальным источником проблемы, если его учётные данные попадут к посторонним.
Исправления cPanel не только меняют права для новых хранилищ календарей и адресных книг. Они также приводят в порядок уже существующие права в клиентских аккаунтах. Это редкий и полезный случай, когда поставщик закрывает не только свежие данные, но и следы старой конфигурации. Обновиться стоит до 11.134.0.57, 11.136.0.41 или 11.138.0.8 в зависимости от ветви. Для WP Squared актуальная версия - 11.138.1.11 и выше. Точный список нужных сборок зависит от того, какая ветвь установлена на конкретной машине.
Национальная база данных уязвимостей пока не присвоила этой ошибке оценку по шкале CVSS. Для команд, которые расставляют приоритеты по баллам, это создаёт неудобство. Формального повода поставить заплатку в первый же день у них нет. Между тем причина для спешки есть, и она не в баллах. Администраторам стоит задуматься о серверах, где живёт больше одного клиента. В первую очередь это касается машин с включённой синхронизацией календарей и адресных книг.
После установки обновлений полезно проверить установленную версию продукта. Затем стоит просмотреть права локальных учётных записей и то, к каким хранилищам они получают доступ. Если в логах есть необычные обращения к календарям и адресным книгам, их нужно разобрать отдельно. Всплеск чтения чужих данных мог произойти до установки заплатки, и сам по себе патч прошлое не отменяет. Уязвимость раскрыл исследователь Али Мустафа, известный под ником rz1027, и сделал это в рамках ответственного раскрытия.
История с cPanel показывает, как устроен класс ошибок в правах доступа. Они не шумят, не роняют сервисы и не требуют изощрённой техники. Их цена - тихая утечка данных между арендаторами одного сервера. Чем плотнее компании упаковывают сайты и сервисы на общих машинах, тем дороже обходится каждая такая неверная настройка. Обновление здесь закрывает и ошибку, и уже накопленные последствия неверной конфигурации.
Ссылки