cPanel zakrpio propust koji omogućava root pristup sa hosting naloga

cPanel je 8. septembra objavio ispravku za CVE-2026-67401, ranjivost koja prijavljenom vlasniku hosting naloga sa privilegijama povezanim sa poštom može omogućiti izvršavanje koda sa root ovlašćenjima. Kompanija navodi da su pogođene sve podržane verzije cPanel-a i WHM-a, a objavila je zakrpljene verzije za grane 11.110, 11.134, 11.136 i 11.138, kao i za WP Squared 11.138.1.9.
Ranjivost je opisana kao SQL injekcija u EmailTrack-u. Prema obaveštenju cPanel-a, napadač sa odgovarajućim pristupom može da kreira fajlove po sopstvenom izboru na serveru, a zatim da izvrši kod kao root korisnik. Savetodavno obaveštenje ne precizira koja je tačno funkcija ili privilegija naloga potrebna, niti detaljno objašnjava put od SQL injekcije do kreiranja fajlova i eskalacije privilegija.
Zašto je rizik značajan za deljeni hosting
cPanel služi korisniku za upravljanje pojedinačnim hosting nalogom, dok WHM omogućava administraciju čitave mašine sa root ovlašćenjima. Zbog toga kompromitovanje servera kroz ovakvu grešku ima šire posledice od upada u jedan veb-sajt.
Root pristup može omogućiti čitanje podataka drugih hosting naloga, menjanje fajlova i baza, kreiranje skrivenih naloga, instaliranje zlonamernog softvera i krađu akreditiva. Takav pristup može poslužiti i kao polazna tačka za dalje kretanje prema mrežama korisnika.
U obaveštenju nema javno navedenog CVSS rezultata za CVE-2026-67401, niti smernica za privremeno ublažavanje rizika na serverima koji se ne mogu odmah nadograditi. Do 9. septembra nije bio objavljen ni zapis o ovom CVE-u u javnoj evidenciji CVE programa, javni eksploatacioni kod niti potvrda da je propust u katalogu CISA Known Exploited Vulnerabilities.
Koje verzije treba proveriti
cPanel je naveo sledeće ispravljene verzije: 11.110.0.143 za granu 11.110, 11.134.0.55 za 11.134, 11.136.0.39 za 11.136 i 11.138.0.4 za 11.138. Za WP Squared naveden je build 11.138.1.9. Administratori mogu pokrenuti nadogradnju kroz WHM, u putanji Home / cPanel / Upgrade to Latest Version.
Za ažuriranje iz komandne linije cPanel navodi prijavu kao root korisnik i pokretanje komande /usr/local/cpanel/scripts/upcp --force. Savetodavno obaveštenje ne kaže da li nadogradnja otkriva ili otklanja posledice mogućeg kompromitovanja pre instalacije zakrpe.
Operativni zaključak
Hosting timovi treba da identifikuju sve servere sa podržanim izdanjima cPanel-a i WHM-a, uporede instalirane buildove sa objavljenim ispravkama i prioritetno ažuriraju sisteme kojima korisnici imaju pristup. Za servere koji ne mogu odmah da se nadograde, važno je evidentirati izloženost i pojačati nadzor privilegovanih promena dok cPanel ne objavi dodatne mere ublažavanja.

