साझा होस्टिंग (Shared hosting) एक मौलिक वादे पर निर्भर करती है कि प्रत्येक उपयोगकर्ता एक सुरक्षित, अलग कंटेनर में रहता है। हम यह मानकर चलते हैं कि एक ही भौतिक सर्वर पर मौजूद पड़ोसी हमारी फ़ाइलों में झाँक नहीं सकता या, इससे भी बुरा, पूरी मशीन पर कब्ज़ा नहीं कर सकता। वह धारणा 27 अगस्त, 2026 को तब ध्वस्त हो गई, जब cPanel ने एक गंभीर भेद्यता (vulnerability) की पुष्टि की कि उसका सॉफ़्टवेयर डोमेन पार्किंग और एडऑन डोमेन को कैसे संभालता है। यह खामी, जिसे CVE-2026-65643 के रूप में ट्रैक किया गया है, एक वास्तुशिल्प विरोधाभास है जहाँ एक नियमित प्रबंधन कार्य रूट विशेषाधिकारों (root privileges) का सीधा रास्ता बन जाता है।
सुरक्षा पत्रकारिता में आने से पहले मैंने सिस्टम एडमिनिस्ट्रेटर के रूप में वर्षों बिताए हैं। मुझे एक ही क्लस्टर पर हजारों खातों के प्रबंधन की विशिष्ट चिंता याद है। आप सीमाओं को लागू करने के लिए कंट्रोल पैनल पर भरोसा करते हैं। यदि कोई उपयोगकर्ता अपनी होम डायरेक्टरी से बाहर कदम रख सकता है, तो पूरा सुरक्षा मॉडल विफल है। CVE-2026-65643 अपने सबसे शाब्दिक रूप में वही विफलता है। यह एक प्रमाणित खाता धारक को सर्वर पर मनमानी फ़ाइलें बनाने की अनुमति देता है। चूंकि इन डोमेन को संभालने वाली प्रक्रिया अक्सर उच्च अनुमतियों के साथ संचालित होती है, इसलिए इसका परिणाम रूट उपयोगकर्ता के रूप में पूर्ण कोड निष्पादन होता है।
यह भेद्यता cPanel और WebHost Manager (WHM) के भीतर पार्क किए गए और एडऑन डोमेन को प्रोसेस करने वाले लॉजिक में मौजूद है। जब कोई उपयोगकर्ता डोमेन जोड़ता है, तो सिस्टम को कॉन्फ़िगरेशन फ़ाइलों को अपडेट करना और डायरेक्टरी स्ट्रक्चर बनाना होता है। इस विशिष्ट मामले में, सत्यापन लॉजिक फाइलसिस्टम के संवेदनशील क्षेत्रों में फ़ाइलों के निर्माण को रोकने में विफल रहता है। यह कोई जटिल एक्सप्लॉइट नहीं है जिसके लिए उन्नत मेमोरी करप्शन तकनीकों की आवश्यकता हो। यह एक लॉजिक दोष है जहाँ सिस्टम उन निर्देशों का पालन करता है जिन्हें उसे अस्वीकार कर देना चाहिए था।
जोखिम के दृष्टिकोण से, साझा होस्टिंग प्रदाताओं के लिए यह एक बुरा सपना है। एक हमलावर को शुरू करने के लिए जीरो-डे एक्सप्लॉइट या परिष्कृत फ़िशिंग अभियान की आवश्यकता नहीं होती है। उन्हें केवल एक वैध, निम्न-स्तरीय होस्टिंग खाते की आवश्यकता होती है। एक बार जब उनके पास वह पकड़ हो जाती है, तो वे एडऑन डोमेन सुविधा का उपयोग करके एक दुर्भावनापूर्ण स्क्रिप्ट को ऐसी डायरेक्टरी में डाल सकते हैं जहाँ सिस्टम इसे रूट के रूप में निष्पादित करेगा। यह उन्हें सर्वर पर मौजूद हर दूसरे खाते, हर डेटाबेस और डिस्क पर संग्रहीत हर एन्क्रिप्टेड ईमेल की चाबियाँ दे देता है।
cPanel ने सभी समर्थित संस्करणों के लिए पैच जारी किए, लेकिन प्रभावित शाखाओं की सूची प्रश्न उठाती है। कंपनी ने संस्करण 11.110.0.141, 11.134.0.53, 11.136.0.37, 11.138.0.2 और 11.138.1.7 को न्यूनतम सुरक्षित बिल्ड के रूप में नामित किया है। हालांकि, अन्य खामियों के लिए जुलाई में जारी पैच में 11.118 और 11.126 शाखाएं शामिल थीं। 27 अगस्त की अधिसूचना से इन शाखाओं का चूकना यह बताता है कि वे अपने समर्थन जीवन के अंत तक पहुँच गई होंगी। इन संस्करणों को चलाने वाले प्रशासकों को तुरंत अपनी स्थिति की पुष्टि करनी चाहिए।
खतरे के परिदृश्य को देखते हुए, यह घटना कंट्रोल पैनल भेद्यताओं के एक बड़े रुझान का हिस्सा है। इस साल की शुरुआत में, CISA Known Exploited Vulnerabilities कैटलॉग ने LiteSpeed cPanel प्लगइन में दो खामियां जोड़ीं। उनमें से एक, CVE-2026-48172, ने रूट तक विशेषाधिकार बढ़ाने की भी अनुमति दी थी। cPanel इकोसिस्टम एक बड़ा लक्ष्य है क्योंकि यह वेब होस्टिंग उद्योग के लिए वास्तविक मानक है। जब CVE-2026-65643 जैसी खामी सामने आती है, तो यह एक साथ लाखों वेबसाइटों को प्रभावित करती है।
सर्वर को पैच करना नुकसान को रोकता है, लेकिन यह आपको यह नहीं बताता कि चोर पहले से अंदर है या नहीं। cPanel ने इस खामी के लिए समझौते के विशिष्ट संकेतक (indicators of compromise) प्रदान नहीं किए। उल्लंघन की स्थिति में, फॉरेंसिक विश्लेषकों को शोषण चरण के दौरान बनाई गई कलाकृतियों की तलाश करनी चाहिए। पर्दे के पीछे, मनमानी फ़ाइलों का निर्माण अपाचे एरर लॉग और cPanel एक्सेस लॉग में निशान छोड़ता है। जब इसी महीने की शुरुआत में Phusion Passenger को एक समान खामी ने प्रभावित किया था, तो cPanel ने विशिष्ट अनुरोध पैटर्न के लिए लॉग खोजने के लिए grep का उपयोग करने की सिफारिश की थी।
cPanel के एक सहयोगी उत्पाद Plesk ने हाल ही की एक समान घटना के दौरान अपने उपयोगकर्ताओं के लिए अधिक विस्तृत सलाह प्रदान की। उन्होंने अनपेक्षित प्रविष्टियों के लिए /etc/ld.so.preload फ़ाइल की जाँच करने का सुझाव दिया। यह फ़ाइल उन हमलावरों के लिए एक सामान्य लक्ष्य है जो लिनक्स सिस्टम पर अपनी उपस्थिति बनाए रखना चाहते हैं। यदि यहाँ एक दुर्भावनापूर्ण लाइब्रेरी लोड की जाती है, तो यह सिस्टम कॉल को इंटरसेप्ट कर सकती है और मानक निगरानी उपकरणों से हमलावर की उपस्थिति को छुपा सकती है। पैचिंग को अलग रखते हुए, एक प्रशासक को यह मान लेना चाहिए कि अविश्वसनीय उपयोगकर्ताओं वाला कोई भी सर्वर एक लक्ष्य था।
स्वचालित दैनिक अपडेट के लिए कॉन्फ़िगर किए गए सर्वरों के लिए, फिक्स बिना किसी मानवीय हस्तक्षेप के आ गया। यह आधुनिक, केंद्रीकृत अपडेट मॉडल का एक लाभ है। हालाँकि, कई एंटरप्राइज़ वातावरण सेवा व्यवधानों से बचने के लिए स्वचालित अपडेट को अक्षम कर देते हैं। उन प्रशासकों के लिए, कमांड /scripts/upcp --force यह सुनिश्चित करने का एकमात्र तरीका है कि सर्वर अब शोषण योग्य नहीं है। इसे तुरंत रूट SSH सत्र के माध्यम से निष्पादित किया जाना चाहिए।
आधिकारिक एडवाइजरी में एक विवरण अस्पष्ट बना हुआ है। cPanel ने पहले चेतावनी दी थी कि एक Exim खामी टीम यूजर (Team User) उप-खातों से विशेषाधिकार बढ़ाने की अनुमति दे सकती है। 27 अगस्त की अधिसूचना यह निर्दिष्ट नहीं करती है कि क्या ये उप-खाते एडऑन डोमेन भेद्यता का भी फायदा उठा सकते हैं। जीरो ट्रस्ट वातावरण में, आपको यह मान लेना चाहिए कि डोमेन प्रबंधित करने की अनुमति वाला कोई भी खाता एक संभावित वेक्टर है। पैच सत्यापित होने तक डोमेन जोड़ने की अनुमति किसे है, इसे प्रतिबंधित करना एक तार्किक उपाय है।
जब हम CIA ट्रायड के माध्यम से इसका मूल्यांकन करते हैं, तो अखंडता (Integrity) और गोपनीयता (Confidentiality) पर प्रभाव पूर्ण होता है। एक रूट उपयोगकर्ता हर फ़ाइल को पढ़ सकता है (गोपनीयता) और किसी भी डेटाबेस को संशोधित कर सकता है (अखंडता)। वे पूरे सिस्टम को बंद भी कर सकते हैं या बैकअप हटा सकते हैं (उपलब्धता/Availability)। यही कारण है कि 28 अगस्त तक CVE रिकॉर्ड पर CVSS स्कोर की कमी आश्चर्यजनक है। विवरण को देखते हुए, यह खामी 9.8 या 10.0 स्कोर के लिए हर मानदंड को पूरा करती है।
मैंने कई प्रशासकों को कंट्रोल पैनल अपडेट को कम प्राथमिकता देते देखा है क्योंकि उनके पास फ़ायरवॉल है। लेकिन जब हमलावर पहले से ही एक वैध ग्राहक के रूप में दीवारों के अंदर हो, तो फ़ायरवॉल एक अप्रचलित महल की खाई की तरह है। नेटवर्क परिधि आपकी रक्षा उस उपयोगकर्ता से नहीं करती है जिसके पास cPanel में वैध लॉगिन है। इस परिदृश्य में, सॉफ़्टवेयर स्वयं डिजिटल ट्रोजन हॉर्स बन जाता है।
सुरक्षा एक प्रतिक्रियाशील खेल है, लेकिन आपकी प्रतिक्रिया का समय क्षति की सीमा निर्धारित करता है। यदि आप cPanel सर्वर प्रबंधित करते हैं, तो आपका पहला कदम अपने वर्तमान संस्करण को सत्यापित करना है। आप इसे WHM में सर्वर कॉन्फ़िगरेशन के तहत पा सकते हैं। यदि आप ऊपर बताए गए पैच किए गए संस्करणों में से किसी एक पर नहीं हैं, तो आप एक ऐसा सर्वर चला रहे हैं जहाँ प्रत्येक ग्राहक एक संभावित रूट उपयोगकर्ता है।
/scripts/upcp --force।स्रोत: cPanel Security Advisories, CISA Known Exploited Vulnerabilities Catalog, NIST National Vulnerability Database, Plesk Technical Support Documentation, MITRE ATT&CK Framework.
अस्वीकरण: यह लेख केवल सूचनात्मक और शैक्षिक उद्देश्यों के लिए है और पेशेवर साइबर सुरक्षा ऑडिट या घटना प्रतिक्रिया सेवा का स्थान नहीं लेता है।



हमारा एंड-टू-एंड एन्क्रिप्टेड ईमेल और क्लाउड स्टोरेज समाधान सुरक्षित डेटा एक्सचेंज का सबसे शक्तिशाली माध्यम प्रदान करता है, जो आपके डेटा की सुरक्षा और गोपनीयता सुनिश्चित करता है।
/ एक नि: शुल्क खाता बनाएं