cPanel & WHM - одна из самых распространённых панелей управления хостингом. Через неё администраторы настраивают сайты, почту, базы данных и учётные записи клиентов. Три уязвимости в этом продукте бьют по самому чувствительному слою: одна даёт выполнение команд от имени суперпользователя root, две другие позволяют подставить чужой скрипт в рабочую сессию администратора. Исправления вышли 29 сентября 2026 года, они охватывают все поддерживаемые ветки продукта.
Детали уязвимостей
Самая тяжёлая проблема получила номер CVE-2026-93698. Ошибка кроется во внутреннем компоненте Multilang adminbin. Проверку входных данных в нём сделали недостаточной, из-за чего в компонент можно передать произвольную команду, и она исполнится с правами root. Это высший уровень доступа в Linux. Обладатель таких прав распоряжается на машине всем: аккаунтами клиентов, их сайтами, файлами приложений, почтовыми ящиками, базами данных и настройками самого сервера. Сторонние каталоги уязвимостей присвоили CVE-2026-93698 оценку 9.9 по шкале CVSS (общая система оценки уязвимостей) и относят её к критическим. Атака идёт по сети, не требует сложной подготовки и бьёт сразу по трём свойствам системы: конфиденциальности, целостности и доступности.
Здесь важно различать заявленные последствия и условия эксплуатации. Официальный бюллетень cPanel сообщает только о том, что через Multilang adminbin выполняются произвольные команды. Сторонние площадки трактуют предварительные требования по-своему. Администраторам разумнее опираться на рекомендации вендора, а не на пересказы.
Две другие уязвимости - CVE-2026-93029 и CVE-2026-93697 - относятся к хранимому межсайтовому скриптингу (XSS, приём, при котором вредоносный код сохраняется на сервере и срабатывает в браузере жертвы) в административных разделах WHM. Первая сидит в интерфейсе Manage SSL Hosts, вторая - в Mass Modify Accounts. В обоих случаях владелец обычного аккаунта без привилегий сохраняет у себя скрипт, а тот срабатывает позже, когда администратор открывает заражённый раздел. Код исполняется внутри уже аутентифицированной сессии WHM. Значит, злоумышленник действует от имени администратора: меняет настройки аккаунтов, правит конфигурацию SSL, создаёт и удаляет учётные записи, закрепляется на сервере с его правами.
В среде совместного хостинга, где одна машина обслуживает десятки и сотни клиентов, такая связка даёт атакующему широкий простор. Достаточно одного слабого аккаунта, чтобы добраться до панели управления, а через неё - до чужих данных. Провайдеры и агентства, которые держат на своих серверах сайты заказчиков, рискуют больше остальных: цена ошибки - утечка данных сразу многих организаций и простой в работе их сервисов. Поэтому две XSS-ошибки не стоит воспринимать как мелкие недочёты на стороне браузера. Они бьют прямо по контуру управления с высокими правами.
Исправленные сборки cPanel & WHM - 11.110.0.148, 11.134.0.61, 11.136.0.45 и 11.138.0.11. Пользователям WP Squared адресована версия 11.138.1.13 и новее. Обновляться следует до самой свежей доступной сборки, а не до минимальной из списка: в последних версиях к тому же накапливаются другие правки.
После установки патчей стоит проверить журналы доступа к WHM, активность привилегированных сессий, изменения учётных записей и SSL-хостов, а также неожиданные запуски команд. Такие следы указывают на работу злоумышленника уже после проникновения. Пока обновление раскатывается по парку серверов, снизить риск помогают ограничение доступа к WHM по списку доверенных IP-адресов, обязательная многофакторная аутентификация и сокращение числа пользователей с административными правами. Заодно имеет смысл проверить, не завёлся ли среди аккаунтов лишний привилегированный пользователь, и сменить пароли тем, кто работает с панелью.
Уязвимости в панелях управления давно в списке приоритетных целей для атакующих. Одна ошибка в управляющем слое открывает доступ ко всем сайтам и базам на сервере. Задержка с установкой патчей оборачивается риском для всего хостинга, а не для отдельной учётной записи.
Ссылки
- https://support.cpanel.net/hc/en-us/articles/43845929235351-Security-CVE-2026-93029-Stored-XSS-in-WHM-s-Manage-SSL-Hosts-Interface-September-29-2026
- https://support.cpanel.net/hc/en-us/articles/43845930445207-Security-CVE-2026-93697-Stored-XSS-in-WHM-s-Account-Modification-Interfaces-September-29-2026
- https://support.cpanel.net/hc/en-us/articles/43845931719447-Security-CVE-2026-93698-Vulnerability-in-Multilang-Adminbin-September-29-2026