Koplietojamais hostings balstās uz fundamentālu solījumu, ka katrs lietotājs dzīvo drošā, izolētā konteinerā. Mēs pieņemam, ka kaimiņš uz tā paša fiziskā servera nevar ielūkoties mūsu failos vai, vēl ļaunāk, pārņemt visu mašīnu. Šis pieņēmums sabruka 2026. gada 27. augustā, kad cPanel apstiprināja kritisku ievainojamību tajā, kā tā programmatūra apstrādā domēnu stāvvietas (domain parking) un papildu (addon) domēnus. Šī kļūda, kas tiek izsekota kā CVE-2026-65643, ir arhitektonisks paradokss, kurā ikdienišķs pārvaldības uzdevums kļūst par tiešu ceļu uz root privilēģijām.
Es pavadīju gadus kā sistēmu administrators, pirms pievērsos drošības žurnālistikai. Es atceros to specifisko trauksmi, pārvaldot tūkstošiem kontu vienā klasterī. Jūs uzticaties vadības panelim, ka tas nodrošinās robežas. Ja lietotājs var izkļūt ārpus sava mājas direktorija, viss drošības modelis ir izgāzies. CVE-2026-65643 ir šī neveiksme tās burtiskākajā formā. Tā ļauj autentificētam konta īpašniekam izveidot patvaļīgus failus uz servera. Tā kā process, kas apstrādā šos domēnus, bieži darbojas ar paaugstinātām atļaujām, rezultāts ir pilna koda izpilde kā root lietotājam.
Ievainojamība pastāv loģikā, kas apstrādā novietotos un papildu domēnus cPanel un WebHost Manager (WHM) vidē. Kad lietotājs pievieno domēnu, sistēmai ir jāatjaunina konfigurācijas faili un jāizveido direktoriju struktūras. Šajā konkrētajā gadījumā validācijas loģika nespēj novērst failu izveidi jutīgās failu sistēmas vietās. Šis nav sarežģīts ekspluats, kam nepieciešamas progresīvas atmiņas korupcijas metodes. Tā ir loģikas kļūda, kurā sistēma izpilda instrukcijas, kuras tai vajadzēja noraidīt.
No riska viedokļa tas ir murgs koplietojamā hostinga pakalpojumu sniedzējiem. Uzbrucējam nav nepieciešams nulles dienas ekspluats vai sarežģīta pikšķerēšanas kampaņa, lai sāktu. Viņiem ir nepieciešams tikai derīgs, zema līmeņa hostinga konts. Tiklīdz viņiem ir šis atbalsta punkts, viņi var izmantot papildu domēna funkciju, lai iemestu ļaundabīgu skriptu direktorijā, kur sistēma to izpildīs kā root. Tas viņiem dod atslēgas no visiem pārējiem kontiem uz servera, katras datubāzes un katra šifrētā e-pasta, kas glabājas diskā.
cPanel izlaida labojumus visām atbalstītajām versijām, taču ietekmēto atzaru saraksts rada jautājumus. Uzņēmums nosauca versijas 11.110.0.141, 11.134.0.53, 11.136.0.37, 11.138.0.2 un 11.138.1.7 kā minimālās drošās versijas. Tomēr jūlijā izlaistie labojumi citām kļūdām ietvēra 11.118 un 11.126 atzarus. Šo atzaru izslēgšana no 27. augusta paziņojuma liecina, ka tie varētu būt sasnieguši sava atbalsta mūža beigas. Administratoriem, kuri izmanto šīs versijas, nekavējoties jāpārbauda to statuss.
Raugoties uz draudu ainavu, šis incidents ir daļa no lielākas vadības paneļu ievainojamību tendences. Šī gada sākumā CISA zināmo izmantoto ievainojamību katalogā tika pievienotas divas kļūdas LiteSpeed cPanel spraudnī. Viena no tām, CVE-2026-48172, arī ļāva paaugstināt privilēģijas līdz root līmenim. cPanel ekosistēma ir milzīgs mērķis, jo tā ir de facto standarts tīmekļa hostinga nozarē. Kad parādās tāda kļūda kā CVE-2026-65643, tā vienlaikus ietekmē miljoniem tīmekļa vietņu.
Servera ielāpu uzlikšana aptur asiņošanu, taču tā nepasaka, vai zaglis jau ir iekšā. cPanel nesniedza konkrētus kompromitēšanas indikatorus šai kļūdai. Ielaušanās gadījumā tiesu ekspertīzes analītiķiem jāmeklē artefakti, kas radīti ekspluatācijas fāzē. Aizkulisēs patvaļīgu failu izveide atstāj pēdas Apache kļūdu žurnālos un cPanel piekļuves žurnālos. Kad līdzīga kļūda šomēnes skāra Phusion Passenger, cPanel ieteica izmantot grep, lai meklētu žurnālos specifiskus pieprasījumu paraugus.
Plesk, cPanel radniecīgs produkts, sniedza detalizētākus padomus saviem lietotājiem nesena līdzīga incidenta laikā. Viņi ieteica pārbaudīt failu /etc/ld.so.preload, vai tajā nav negaidītu ierakstu. Šis fails ir biežs mērķis uzbrucējiem, kuri vēlas saglabāt klātbūtni Linux sistēmā. Ja šeit tiek ielādēta ļaundabīga bibliotēka, tā var pārtvert sistēmas izsaukumus un paslēpt uzbrucēja klātbūtni no standarta uzraudzības rīkiem. Neatkarīgi no ielāpiem, administratoram ir jāpieņem, ka jebkurš serveris ar neuzticamiem lietotājiem bija mērķis.
Serveriem, kas konfigurēti automātiskiem ikdienas atjauninājumiem, labojums pienāca bez manuālas iejaukšanās. Tas ir viens no modernā, centralizētā atjaunināšanas modeļa ieguvumiem. Tomēr daudzas uzņēmumu vides atspējo automātiskos atjauninājumus, lai izvairītos no pakalpojumu pārtraukumiem. Šiem administratoriem komanda /scripts/upcp --force ir vienīgais veids, kā nodrošināt, ka serveris vairs nav ievainojams. Tas nekavējoties jāizpilda, izmantojot root SSH sesiju.
Viena detaļa oficiālajā paziņojumā paliek neskaidra. cPanel iepriekš brīdināja, ka Exim kļūda varētu ļaut paaugstināt privilēģijas no Team User apakškontiem. 27. augusta paziņojumā nav precizēts, vai šie apakškonti var izmantot arī papildu domēnu ievainojamību. Nulles uzticības vidē jums vajadzētu pieņemt, ka jebkurš konts ar atļauju pārvaldīt domēnus ir potenciāls vektors. Domēnu pievienošanas ierobežošana ir loģisks pretpasākums, līdz labojums tiek pārbaudīts.
Izvērtējot to caur CIP triādi (konfidencialitāte, integritāte, pieejamība), ietekme uz integritāti un konfidencialitāti ir pilnīga. Root lietotājs var nolasīt katru failu (Konfidencialitāte) un modificēt jebkuru datubāzi (Integritāte). Viņi var arī izslēgt visu sistēmu vai izdzēst rezerves kopijas (Pieejamība). Tāpēc CVSS vērtējuma trūkums CVE ierakstā uz 28. augustu ir pārsteidzošs. Ņemot vērā aprakstu, šī kļūda atbilst visiem kritērijiem 9.8 vai 10.0 vērtējumam.
Esmu redzējis daudzus administratorus, kuri vadības paneļa atjauninājumus uzskata par zemu prioritāti, jo viņiem ir ugunsmūris. Bet ugunsmūris ir novecojis pils grāvis, ja uzbrucējs jau atrodas pils mūros kā leģitīms klients. Tīkla perimetrs neaizsargā jūs no lietotāja, kuram ir derīga pieteikšanās cPanel. Šajā scenārijā pati programmatūra kļūst par digitālo Trojas zirgu.
Drošība ir reaktīva spēle, taču jūsu reakcijas laiks nosaka bojājumu apjomu. Ja pārvaldāt cPanel serveri, jūsu pirmais solis ir pārbaudīt pašreizējo versiju. To var atrast WHM sadaļā Server Configuration. Ja neizmantojat kādu no iepriekš minētajām ielāpu versijām, jūs darbināt serveri, kurā katrs klients ir potenciāls root lietotājs.
/scripts/upcp --force.Avoti: cPanel Security Advisories, CISA Known Exploited Vulnerabilities Catalog, NIST National Vulnerability Database, Plesk Technical Support Documentation, MITRE ATT&CK Framework.
Atruna: Šis raksts ir paredzēts tikai informatīviem un izglītojošiem mērķiem un neaizstāj profesionālu kiberdrošības auditu vai incidentu reaģēšanas pakalpojumu.



Mūsu end-to-end šifrētais e-pasta un mākoņdatu glabāšanas risinājums nodrošina visefektīvākos līdzekļus drošai datu apmaiņai, garantējot jūsu datu drošību un konfidencialitāti.
/ Izveidot bezmaksas kontu