cPanel zakrpio propust koji hosting nalogu može dati root pristup

cPanel je objavio ispravku za CVE-2026-65643, kritičnu ranjivost u funkcijama parkiranih i dodatnih domena u platformi cPanel & WHM. Autentifikovani vlasnik naloga koji sme da dodaje parked ili addon domene može da kreira proizvoljne datoteke na serveru, a uspešna zloupotreba vodi do izvršavanja koda sa root privilegijama i potpune kontrole nad serverom.
Problem pogađa sve podržane verzije cPanel & WHM. Zakrpljene verzije su 11.110.0.141 ili novija, 11.134.0.53 ili novija, 11.136.0.37 ili novija, 11.138.0.2 ili novija, kao i WP Squared 11.138.1.7 ili novija.
Zašto je ranjivost posebno važna za deljeni hosting
U okruženju sa više korisnika ovlašćenje za upravljanje domenima može biti dostupno nalogu koji nema administrativni pristup operativnom sistemu. Upravo prelazak sa takvog ograničenog pristupa na root izvršavanje čini posledice ranjivosti ozbiljnim: napadač bi mogao da preuzme kontrolu nad celim serverom, a ne samo nad sopstvenim hosting prostorom.
Obaveštenje ne precizira da li su Team User podnalozi sa dozvolom za parked i addon domene obuhvaćeni scenarijem napada. Takođe, za CVE-2026-65643 nije objavljena CVSS ocena, a zapis u evidenciji CVE programa nije bio objavljen 28. avgusta 2026. godine.
Kako primeniti ispravku
Serveri podešeni za automatska dnevna ažuriranja trebalo bi da već prime zakrpljenu verziju. Administratori mogu odmah da pokrenu nadogradnju prijavom kao root i komandom /scripts/upcp --force. Alternativno, ažuriranje je dostupno u WHM putanji Home > cPanel > Upgrade to Latest Version, dok se instalirana verzija proverava kroz Server Configuration > Update Preferences.
Instance na verzijama kojima je prestala podrška moraju najpre preći na podržanu granu kako bi dobile ispravku. Spisak zakrpljenih grana iz obaveštenja od 27. avgusta obuhvata 11.110, 11.134, 11.136 i 11.138; cPanel nije naveo status grana 11.118 i 11.126 koje su bile pomenute u julskim savetima.
Nema objavljene privremene mere ni provere kompromitovanja
cPanel nije saopštio da je CVE-2026-65643 iskorišćen u napadima, a ranjivost nije bila u CISA katalogu Known Exploited Vulnerabilities u verziji od 27. avgusta 2026. Obaveštenje ne nudi privremenu meru zaštite niti metod za utvrđivanje da li je server već kompromitovan.
Zakrpljivanje sprečava buduću zloupotrebu, ali samo po sebi ne može ukloniti posledice eventualnog ranijeg upada. Za poslovne timove prioritet je da potvrde verziju svakog cPanel & WHM servera, primene podržanu zakrpljenu verziju i odvojeno sprovedu proveru bezbednosnih zapisa i integriteta sistema u skladu sa svojim postupkom reagovanja na incidente.

