cPanel исправила CVE-2026-67401 с выполнением кода от root

cPanel выпустила исправления для CVE-2026-67401 — уязвимости, которая позволяет владельцу одного хостингового аккаунта с почтовыми привилегиями выполнить код с правами root и получить контроль над сервером. Компания сообщила, что проблема затрагивает все поддерживаемые версии cPanel и WHM; патчи опубликованы для веток 11.110, 11.134, 11.136, 11.138 и продукта WP Squared.
Консультативное сообщение cPanel датировано 8 сентября. Ошибка описана как SQL-инъекция в EmailTrack. По данным разработчика, авторизованный пользователь с правами, связанными с почтой, способен создать на сервере произвольные файлы, а затем использовать это для запуска кода от имени root.
Почему компрометация панели опаснее взлома одного сайта
cPanel используется владельцами отдельных хостинговых аккаунтов, тогда как администратор провайдера управляет всей машиной через WHM с правами root. Поэтому успешная эксплуатация способна выйти далеко за пределы одного сайта или почтового ящика.
Доступ root потенциально позволяет читать данные всех аккаунтов на сервере, менять файлы и базы данных, создавать скрытые учётные записи, устанавливать вредоносное ПО и похищать учётные данные. В апреле злоумышленники уже эксплуатировали другую проблему в cPanel; тогда речь шла об обходе аутентификации без необходимости иметь аккаунт.
Какие версии нужно обновить
cPanel указала следующие исправленные сборки: 11.110.0.143 для линии 11.110, 11.134.0.55 для 11.134, 11.136.0.39 для 11.136, 11.138.0.4 для 11.138 и 11.138.1.9 для WP Squared.
- В WHM обновление доступно в разделе Home / cPanel / Upgrade to Latest Version.
- В командной строке cPanel предлагает войти под root и выполнить /usr/local/cpanel/scripts/upcp --force.
В консультативном сообщении не уточняется, какая именно функция или привилегия требуется для эксплуатации и каким образом SQL-инъекция приводит к созданию файлов и повышению привилегий. Также cPanel не предложила временную меру защиты для серверов, которые нельзя обновить немедленно.
Что известно об эксплуатации
На 9 сентября в открытом доступе не было найдено ни кода эксплуатации, ни подтверждённых сообщений об атаках с использованием CVE-2026-67401. Идентификатор также отсутствовал в каталоге CISA Known Exploited Vulnerabilities в версии от 8 сентября. Эти обстоятельства не доказывают отсутствия компрометаций.
Для CVE-2026-67401 на тот момент ещё не была опубликована запись в базе CVE и не был назначен балл CVSS. cPanel не сообщила, устраняет ли установка патча последствия атаки, произошедшей до обновления, и как администратору проверить сервер. Компании, использующие cPanel и WHM, должны установить указанные исправленные сборки при первой возможности, ограничить ненужные почтовые привилегии и провести проверку серверов на неизвестные файлы и учётные записи.

