Присоединяйся к обсуждению

Больше материалов, обсуждений и эксклюзивного контента — на нашем форуме.

Купил один аккаунт хостинга и получил root над соседями: cPanel закрыла критическую дыру CVE-2026-65643

Компания cPanel устранила критическую уязвимость в панели управления хостингом cPanel & WHM, которая позволяла обычному клиенту хостинга получить полный контроль над сервером с правами root — а вместе с ним доступ ко всем сайтам, базам данных и почтовым ящикам других пользователей на той же машине. Уязвимости присвоен идентификатор CVE-2026-65643, патч опубликован 27 августа 2026 года.

В чём суть уязвимости

Проблема обнаружена в функции парковки доменов и добавления дополнительных (addon) доменов — стандартной возможности cPanel, которая позволяет клиенту хостинга привязывать дополнительные домены к уже существующему сайту без создания отдельного аккаунта. Компания описала проблему как критическую уязвимость безопасности и сообщила, что авторизованный владелец аккаунта, имеющий право добавлять парковочные или дополнительные домены, может создавать произвольные файлы на сервере.

Ключевая опасность уязвимости в том, что для её эксплуатации не требовался взлом административной панели WHM или иные привилегированные действия — достаточно было обычного клиентского аккаунта с базовыми правами на управление доменами. По заявлению разработчиков, успешная эксплуатация уязвимости приводит к выполнению кода от имени пользователя root, что даёт злоумышленнику полный контроль над сервером.

Такая схема атаки делает уязвимость особенно опасной для сред общего (shared) хостинга, где на одном сервере одновременно размещаются десятки и сотни независимых клиентов. В подобных средах последствия взлома могут выйти далеко за пределы изначально скомпрометированного аккаунта cPanel: низкопривилегированный аккаунт с правами на управление доменами способен стать точкой входа для компрометации других клиентов той же инфраструктуры.

Кого затрагивает проблема

Уязвимость затрагивает все поддерживаемые версии cPanel & WHM. Домен-парковка и добавление дополнительных доменов относятся к базовым функциям панели, которые обычно включены по умолчанию практически на любом сервере, предлагающем услуги общего или реселлерского хостинга, поэтому потенциальный масштаб проблемы весьма широк.

При этом сама компания не подтвердила, использовалась ли уязвимость злоумышленниками до выпуска патча. Уведомление для клиентов не содержало оценки по шкале CVSS, а на момент проверки записи в реестре CVE Program 28 августа 2026 года запись для CVE-2026-65643 ещё не была опубликована; сама уязвимость также отсутствовала в каталоге известных эксплуатируемых уязвимостей CISA (KEV) по состоянию на дату выпуска патча.

Как исправить

Разработчики выпустили исправленные сборки для нескольких актуальных линеек продукта. Патченные версии доступны во всех действующих ветках релизов, включая 11.110.0.141+, 11.134.0.53+, 11.136.0.37+, 11.138.0.2+, а также соответствующие сборки WP Squared.

Администраторам хостинг-серверов рекомендуется как можно скорее обновить панель управления. В качестве приоритетного действия рекомендуется немедленно принудительно обновить систему (командой upcp —force или через интерфейс WHM) и проверить журналы недавних действий по добавлению доменов на предмет подозрительной активности.

Компания также отметила ряд особенностей патча: в списке исправленных продуктов упоминается WP Squared, но не упоминается DNSOnly. Ранее, в июле 2026 года, cPanel уже закрывала три другие уязвимости — исправленные тогда сборки относились к веткам 11.118 и 11.126, при этом на момент выхода августовского патча компания не уточнила, остаются ли эти более старые ветки в числе поддерживаемых.

Контекст: серия проблем в cPanel в 2026 году

Новая уязвимость стала далеко не первой серьёзной проблемой, обнаруженной в cPanel & WHM в течение года. Ранее, в апреле 2026 года, компания экстренно закрывала уязвимость CVE-2026-41940, связанную с CRLF-инъекцией в заголовке авторизации и обходом механизма шифрования сессий, — по данным исследователей, она получила оценку 9,8 балла по шкале CVSS и использовалась в реальных атаках как 0-day с 23 февраля 2026 года, то есть почти два месяца до публичного раскрытия. Позднее эта уязвимость была добавлена в каталог CISA KEV с отметкой об использовании в кампаниях с использованием вымогательского ПО.

В мае 2026 года была обнаружена уязвимость CVE-2026-48172 в плагине LiteSpeed для cPanel с максимальной оценкой 10.0 по CVSS v4.0 — она также позволяла любому авторизованному пользователю cPanel без каких-либо особых привилегий выполнять произвольные скрипты с root-доступом на сервере, потенциально компрометируя всех клиентов на общем хостинге. В июле того же года были раскрыты ещё две уязвимости — CVE-2026-58048, затрагивающая функцию управления базами данных, и CVE-2026-58047, связанная с HTTP request smuggling.

Эксперты отмечают, что подобная серия инцидентов ставит под вопрос базовую архитектуру общего хостинга, при которой панель управления традиционно считается доверенным компонентом, а изоляция клиентских аккаунтов друг от друга обеспечивается программными механизмами, а не физическим или виртуальным разделением ресурсов.