VMTech
Обсудить проект

cPanel исправила root-уязвимость в CalDAV и CardDAV

cPanel исправила root-уязвимость в CalDAV и CardDAV

cPanel выпустила исправления для трёх уязвимостей, включая CVE-2026-87899, которая позволяет авторизованному владельцу хостинг-аккаунта выполнять код с правами root и получать полный контроль над сервером. Проблема затрагивает cPanel & WHM версии 120 и новее; исправления доступны в сборках 11.134.0.57, 11.136.0.41, 11.138.0.8 и WP Squared 11.138.1.11 либо более новых.

Ещё одна проблема, CVE-2026-87900 в WP Toolkit, позволяет вошедшему пользователю cPanel изменять базы данных, принадлежащие другим аккаунтам. Третья уязвимость, CVE-2026-68490, даёт локальному пользователю сервера возможность читать события календарей и контакты других учётных записей, но не изменять их и не получать root-доступ.

Риск для общего хостинга

На shared-хостинге, где провайдер продаёт учётные записи разным клиентам, CVE-2026-87899 потенциально доступна любому клиенту с действующим аккаунтом. Такой же риск возникает при компрометации пользовательских учётных данных. В описании cPanel не указаны дополнительные условия для эксплуатации, кроме наличия аккаунта.

Обе уязвимости в сервисе CalDAV и CardDAV связаны с компонентом, который хранит календари и контакты пользователей. Для CVE-2026-68490 cPanel отдельно отмечает ограничение: проблема не позволяет менять чужие данные или повышать привилегии до root.

Что известно об исправлениях

Для CVE-2026-87899 и CVE-2026-68490 компания рекомендует обновить cPanel & WHM через интерфейс WHM: Home / cPanel / Upgrade to Latest Version. Обновление также исправляет права доступа к календарям и контактам уже существующих аккаунтов.

WP Toolkit обновляется отдельным пакетом wp-toolkit-cpanel. Для CVE-2026-87900 необходима версия 6.11.3 или новее. cPanel не уточнила, устанавливается ли эта версия через автоматическое обновление, и приводит для неё отдельную команду ручного обновления.

Компания не сообщила об известных случаях эксплуатации всех трёх ошибок и не предоставила способа проверить, был ли сервер скомпрометирован до установки обновлений. На момент проверки 23 сентября уязвимости также отсутствовали в каталоге CISA Known Exploited Vulnerabilities.

Действия для администраторов

Администраторам следует в первую очередь сверить ветку cPanel & WHM с исправленными сборками и отдельно проверить версию WP Toolkit. Временного обходного решения для серверов, которые нельзя обновить, cPanel не предложила. Для бизнеса с многопользовательским хостингом приоритетом остаётся оперативное обновление: одна обычная учётная запись в затронутой конфигурации может стать точкой входа ко всему серверу.

#cpanel#websecurity#hostingsecurity#wordpress
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 23.09.2026
Instagram

cPanel исправила root-уязвимость в CalDAV и CardDAV

Открыть публикацию в Instagram ↗