VMTech
Razgovarajmo

cPanel zakrpio propuste koji ugrožavaju izolaciju hosting naloga

cPanel zakrpio propuste koji ugrožavaju izolaciju hosting naloga

cPanel je 22. septembra objavio ispravke za tri ranjivosti u CalDAV i CardDAV servisu i dodatku WP Toolkit. Najozbiljnija, CVE-2026-87899, prijavljenom vlasniku cPanel naloga omogućava izvršavanje koda sa root privilegijama, odnosno potpunu kontrolu nad serverom. Pogođeni su cPanel & WHM od verzije 120, dok su zakrpljene verzije 11.134.0.57, 11.136.0.41, 11.138.0.8 i WP Squared 11.138.1.11.

Na deljenom hostingu posledica je naročito značajna: svaki korisnik koji poseduje nalog, kao i napadač koji dođe do njegovih pristupnih podataka, potencijalno može da iskoristi propust. cPanel ne navodi dodatne preduslove za CVE-2026-87899 osim posedovanja naloga.

Još dva propusta u istom paketu ažuriranja

Ranjivost CVE-2026-87900 nalazi se u WP Toolkit-u, komponenti za instalaciju i upravljanje WordPress sajtovima. Prijavljeni cPanel korisnik može da menja baze podataka koje pripadaju drugim nalozima. Pogođene su verzije WP Toolkit-a 6.11.2-10794 i starije, a ispravka je dostupna u verziji 6.11.3.

cPanel je naveo da je problem vezan za obradu komandi koje kreiraju baze podataka. Nisu objavljeni detalji o vrstama mogućih izmena, mogućnosti čitanja tuđih podataka niti o tome da li je potreban pristup samom WP Toolkit-u. Isti dodatak postoji i za Plesk, ali cPanel nije saopštio da li je njegova Plesk verzija pogođena.

Treća ranjivost, CVE-2026-68490, takođe je u CalDAV i CardDAV servisu. Lokalni korisnik na serveru može da čita događaje iz kalendara i kontakte drugih naloga, ali cPanel navodi da ne može da ih menja niti da na taj način stekne root pristup. Za ovaj propust važe iste zakrpljene verzije cPanel & WHM i WP Squared kao za CVE-2026-87899.

Ažuriranje zahteva odvojene korake

Za cPanel & WHM administratori mogu u WHM-u otvoriti putanju Home / cPanel / Upgrade to Latest Version ili kao root pokrenuti /usr/local/cpanel/scripts/upcp --force. Ažuriranje ujedno popravlja dozvole nad postojećim kalendarima i kontaktima naloga.

WP Toolkit se ažurira zasebno, jer je instaliran kao paket wp-toolkit-cpanel. cPanel za prelazak na 6.11.3 ili noviju verziju navodi ručnu instalacionu komandu. Kompanija nije ponudila privremeno zaobilazno rešenje za servere koji ne mogu odmah da se ažuriraju, niti je navela da li automatska ažuriranja donose verziju 6.11.3.

Operativni prioritet za hosting okruženja

Objavljena upozorenja ne navode iskorišćavanje propusta niti način za proveru da li je server kompromitovan pre ažuriranja. Ranjivosti 23. septembra nisu bile u CISA katalogu poznatih aktivno iskorišćenih ranjivosti. Za poslovanje je praktičan zaključak da cPanel & WHM i WP Toolkit treba tretirati kao dva odvojena zadatka ažuriranja, posebno na deljenim serverima gde granica između korisničkog naloga i administratorskih privilegija mora ostati strogo zaštićena.

#cpanel#websecurity#hostingsecurity#wordpress
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 23.09.2026
Instagram

cPanel zakrpio propuste koji ugrožavaju izolaciju hosting naloga

Otvorite objavu na Instagramu ↗