cPanel устранила критическую ошибку с выполнением кода от root

cPanel выпустила исправления для критической уязвимости CVE-2026-65643 в cPanel & WebHost Manager (WHM). Авторизованный владелец аккаунта, которому разрешено добавлять parked- или addon-домены, может создавать произвольные файлы на сервере; успешная эксплуатация приводит к выполнению кода от имени root и полному контролю над системой.
Проблема затрагивает все поддерживаемые версии cPanel & WHM. Исправление доступно в версиях 11.110.0.141, 11.134.0.53, 11.136.0.37, 11.138.0.2 и более новых, а для WP Squared — в 11.138.1.7 и более новых.
Что известно об уязвимости
Ошибка связана с функциями parked-доменов и addon-доменов. Для атаки необходима действующая учётная запись и право пользоваться этими возможностями панели. cPanel отдельно указывает, что итогом успешной атаки становится запуск кода с максимальными привилегиями операционной системы.
В уведомлении от 27 августа не приведён балл CVSS. На 28 августа запись для CVE-2026-65643 отсутствовала в реестре CVE Program. Компания также не сообщала, использовалась ли ошибка в реальных атаках; в каталоге CISA Known Exploited Vulnerabilities её на момент публикации не было.
В списке исправленных веток отсутствуют 11.118 и 11.126, которые фигурировали в июльских бюллетенях cPanel. Компания не уточнила, остаются ли эти ветки поддерживаемыми. Уведомление также не отвечает, может ли эксплуатировать проблему подучётная запись Team User, если ей выданы права на работу с parked- и addon-доменами.
Как установить обновление
На серверах с автоматическими ежедневными обновлениями исправленная сборка должна устанавливаться автоматически. Администратор может запустить обновление немедленно, войдя на сервер с правами root и выполнив команду /scripts/upcp --force.
Другой путь — установить обновление в WHM через раздел Home > cPanel > Upgrade to Latest Version, после чего сверить установленную сборку в Server Configuration > Update Preferences. Серверы на версиях, срок поддержки которых завершён, сначала необходимо перевести на поддерживаемую ветку: иначе получить исправление нельзя.
Что проверить владельцам хостинга
cPanel не предложила временной меры защиты и не указала способ определить, был ли сервер скомпрометирован до установки патча. Само обновление закрывает дальнейшую эксплуатацию, но не отменяет возможные действия атакующего, уже получившего root-доступ.
Для бизнеса приоритетом остаются инвентаризация версий cPanel & WHM, немедленная установка подходящей исправленной сборки и отдельная работа с устаревшими серверами. На многопользовательском хостинге особенно важно проверить, каким аккаунтам выданы права на добавление parked- и addon-доменов, поскольку именно этот доступ указан условием атаки.

