Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Нова ранливост во cPanel овозможува хостинг-корисник со mail привилегии да извршува код како root

cPanel ја поправи ранливоста за која компанијата вели дека му овозможува на еден хостинг-корисник да преземе контрола над целиот сервер. Автентициран корисник со привилегии поврзани со електронска пошта може преку EmailTrack да креира датотеки по сопствен избор на серверот, а потоа преку нив да извршува код како root корисник.

cPanel го објави безбедносното известување на 8 септември и наведува дека се засегнати сите поддржани верзии на cPanel и WHM.

Ранливоста се следи под ознаката CVE-2026-67401. Во безбедносното известување на cPanel таа е опишана како проблем со SQL injection во EmailTrack, но не е наведено која функција или кои привилегии во cPanel му се потребни на корисничката сметка. Во документацијата за програмери на cPanel е наведен модулот EmailTrack, кој ги следи статистиките поврзани со електронската пошта, но во известувањето не е прецизирано дали токму тој код е засегнат.

cPanel е софтвер за управување со веб-хостинг. Корисникот управува со својот хостинг-профил преку cPanel, додека провајдерот управува со целиот сервер преку WHM како root корисник.

Напаѓачите во април искористија друга ранливост во cPanel. Преземањето на контролниот панел не е исто што и пробивањето на веб-страницата на еден корисник, соопшти тогаш безбедносната компанија Hadrian, бидејќи WHM му овозможува на напаѓачот административен root пристап до серверот.

Напаѓач со таков пристап може да ги чита сите хостинг-сметки на серверот, да менува датотеки и бази на податоци, да креира скриени сметки, да инсталира малициозен софтвер, да краде акредитиви и да се прошири кон мрежите на клиентите.

cPanel ги наведе следните поправени верзии:

Линија на издание (Release line)Поправена верзија (Fixed build)
11.11011.110.0.143
11.13411.134.0.55
11.13611.136.0.39
11.13811.138.0.4
WP Squared11.138.1.9

Серверот може да се ажурира преку WHM, со навигација до Home / cPanel / Upgrade to Latest Version. На командната линија, инструкциите на cPanel се корисникот да се најави како root и да ја изврши командата:

/usr/local/cpanel/scripts/upcp --force

Во безбедносното известување не е објаснето како проблемот со SQL injection доведува до креирање датотеки, а потоа и до добивање root пристап.

Во известувањето исто така нема препорака што да направат администраторите во меѓувреме, доколку серверите не можат веднаш да се ажурираат. cPanel даде таква привремена мерка во своето известување од 30 јули за ранливост во базата на податоци, каде што на администраторите кои не можеле да извршат надградба им било препорачано привремено да ја отстранат MySQL функцијата од cPanel корисниците.

Листата на поправени верзии ги опфаќа release линиите 110, 134, 136 и 138. cPanel ги поправи линиите 11.118 и 11.126 во своите јулски известувања, но оттогаш не ги наведува и нема објаснето дали тие сè уште се поддржани.

За августовската ранливост, CVE записот ги наведува сите верзии од 11.112.0.0 до, но не вклучувајќи ја, 11.134.0.53 како засегнати, а не наведува ниту една поправена верзија во линиите 118 или 126.

cPanel исто така не наведува дали инсталирањето на поправената верзија помага доколку серверот бил нападнат пред ажурирањето, ниту пак како администраторот би можел да провери дали тоа се случило.

Во известувањето нема наведена оценка за сериозноста. Неодамнешните CVE ранливости на cPanel се оценуваат преку HackerOne, а оценките се додаваат во CVE записот наместо директно во безбедносното известување.

Записот за августовската ранливост бил објавен на 1 септември, пет дена по објавувањето на известувањето. Ранливоста добила оценка 8,7 од 10 според CVSS скалата, што укажува на високо ниво на сериозност. Кога The Hacker News ја проверил базата на CVE Program на 9 септември, сè уште немало објавен запис за CVE-2026-67401.

Во пребарувањата на 9 септември не се појавил јавен exploit код ниту извештај дека оваа ранливост била експлоатирана, а CVE-2026-67401 не се наоѓа во каталогот на CISA Known Exploited Vulnerabilities во верзијата објавена на 8 септември.

Сепак, ниту една од овие проверки не ја исклучува можноста за експлоатација. Таа априлска ранливост — заобиколување на автентикацијата за кое воопшто не била потребна корисничка сметка — се наоѓа во истиот каталог, со потврдена употреба во ransomware кампањи.

Уште две ранливости во cPanel, објавени од крајот на јули наваму, исто така започнуваат од обична хостинг-сметка. Во известувањето од 30 јули била опфатена ранливост во базата на податоци која можела да му овозможи на корисник со пристап до функцијата за база на податоци да извршува команди со целосни административни привилегии. cPanel на 27 август опиша ранливост во функцијата за паркирање домени која завршувала на ист начин како и оваа: извршување код како root.

Репозиториуми кои се претставуваат како функционални exploit-и за овие две ранливости биле достапни онлајн кога The Hacker News ги проверил на 9 септември.

cPanel им оддава признание на Ali Mustafa (rz1027) и abed1526 за пријавувањето на оваа ранливост. Во CVE записот за августовската ранливост исто така е наведен истото име — Ali Mustafa.

Ниту безбедносните известувања на cPanel, ниту тој запис не ги поврзуваат двете ранливости со истиот код. Записите ги класифицираат различно: августовската ранливост како eval injection, а оваа како SQL injection, според насловот што го користи самиот cPanel.

Извори:

  • The Hacker News – New cPanel Flaw Lets a Hosting Account With Mail Privileges Run Code as Root The Hacker News