В системе управления веб-хостингом cPanel/WHM обнаружена уязвимость, из-за которой аутентифицированный пользователь может создавать произвольные файлы на сервере и выполнять код с максимальными привилегиями. Проблема затрагивает функции парковки доменов и дополнительных доменов. Успешная эксплуатация дает полный контроль над сервером, включая доступ ко всем размещенным на нем сайтам, приложениям и базам данных.
Уязвимость CVE-2026-65643
cPanel/WHM - это панель управления хостингом, которую провайдеры используют для предоставления услуг виртуального хостинга. Парковка домена позволяет временно привязать имя к аккаунту без создания отдельного сайта, а дополнительный домен в рамках основной учетной записи фактически создает новую площадку. Именно в процедурах обработки таких действий кроется причина уязвимости.
Проблема получила идентификатор CVE-2026-65643. Она присутствует во всех поддерживаемых версиях cPanel/WHM. По оценке разработчиков, она приводит к выполнению кода с правами корневого пользователя, то есть с наивысшим уровнем доступа в операционной системе. Это делает уязвимость критической для хостинг-инфраструктур, поскольку любой, кто получит root-доступ, сможет делать на сервере все что угодно.
Для атаки требуется доступ к учетной записи cPanel с разрешением на добавление паркованных или дополнительных доменов. Злоумышленник, обладающий таким доступом, может создавать файлы в произвольных местах файловой системы. Это в свою очередь позволяет выполнить команды от имени суперпользователя. В итоге атакующий получает неограниченный контроль над всеми данными, которые хранятся на сервере.
Особенно опасна уязвимость в средах общего хостинга, когда на одном сервере размещены сотни клиентов. Там один арендованный аккаунт, скомпрометированный злоумышленником, может стать отправной точкой для атак на соседние учетные записи. Получив root-доступ, атакующий способен внедрять постоянные бэкдоры, то есть скрытые механизмы повторного входа, похищать учетные данные, изменять содержимое сайтов, манипулировать конфигурацией сервера, выгружать базы данных и распространять вредоносное ПО.
Несмотря на то что для использования уязвимости нужна аутентификация, это не делает угрозу малозначимой. Учетные данные могут быть получены множеством способов, включая фишинг, подбор комбинаций логин-пароль, кражу паролей, компрометацию клиентских аккаунтов или использование ранее полученного доступа к хостинг-окружению. Поэтому требование аутентификации не следует рассматривать как достаточную защиту.
Разработчики cPanel уже подготовили исправления для всех поддерживаемых веток. Актуальные версии выглядят следующим образом: для ветки 110 это 11.110.0.141, для ветки 134 - 11.134.0.53, для ветки 136 - 11.136.0.37, для ветки 138 - 11.138.0.2, а также для специальной ветки WP2 - 11.138.1.7. Администраторам хостинга необходимо в первую очередь обновить серверы, доступные из интернета, а также системы, работающие в режиме мультиарендности и позволяющие клиентам управлять паркованными и дополнительными доменами.
Помимо установки обновлений, хостинг-провайдерам стоит пересмотреть права учетных записей cPanel. Права на управление доменами должны выдаваться только тем пользователям, которым они действительно необходимы. Это снижает вероятность использования уязвимости даже при наличии скомпрометированного аккаунта.
Специалистам по безопасности рекомендуется проверить серверы на признаки атаки. К таким признакам относятся неожиданное появление файлов, подозрительное добавление доменов, несанкционированные изменения в веб-каталогах, необычные задания cron, то есть автоматические задачи по расписанию, создание новых привилегированных пользователей, изменение ключей SSH, а также непонятная исходящая сетевая активность. Если подтвердится факт эксплуатации, инцидент следует рассматривать как полную компрометацию сервера, а не как взлом отдельной учетной записи.
Компания cPanel опубликовала рекомендации по обновлению и призывает пользователей установить последние патчи. Администраторы могут ознакомиться с бюллетенем безопасности и следовать штатной процедуре обновления cPanel/WHM. Патчи закрывают все поддерживаемые версии, поэтому задержка с обновлением оставляет серверы уязвимыми.
Подобные случаи в очередной раз напоминают, что даже аутентифицированная функциональность может нести критические риски. В системах управления хостингом привилегии клиентов должны быть минимально необходимыми, а обновления безопасности для панелей управления должны устанавливаться незамедлительно. Иначе даже ограниченный доступ к одной учетной записи способен привести к падению всего сервера.
Ссылки