Кибербезопасность

Как стандартная функция парковки доменов предоставила каждому пользователю root-доступ

Критическая уязвимость cPanel (CVE-2026-65643) позволяет авторизованным пользователям получить root-права через парковку доменов. Узнайте, как защитить свой сервер.
Как стандартная функция парковки доменов предоставила каждому пользователю root-доступ

Виртуальный хостинг опирается на фундаментальное обещание, что каждый пользователь находится в безопасном изолированном контейнере. Мы предполагаем, что «сосед» по тому же физическому серверу не может просматривать наши файлы или, что еще хуже, захватить всю машину. Это предположение рухнуло 27 августа 2026 года, когда cPanel подтвердила наличие критической уязвимости в том, как ее программное обеспечение обрабатывает парковку доменов и дополнительные домены. Эта брешь, отслеживаемая как CVE-2026-65643, представляет собой архитектурный парадокс, где рутинная задача управления становится прямым путем к привилегиям root.

Я провел годы в качестве системного администратора, прежде чем перейти в сферу журналистики по безопасности. Я помню то специфическое беспокойство при управлении тысячами аккаунтов на одном кластере. Вы доверяете панели управления соблюдение границ. Если пользователь может выйти за пределы своего домашнего каталога, вся модель безопасности терпит неудачу. CVE-2026-65643 — это провал в его самом буквальном выражении. Она позволяет владельцу аутентифицированной учетной записи создавать произвольные файлы на сервере. Поскольку процесс, обрабатывающий эти домены, часто работает с повышенными правами, результатом становится выполнение произвольного кода от имени пользователя root.

Архитектура краха виртуального хостинга

Уязвимость кроется в логике обработки припаркованных и дополнительных доменов внутри cPanel и WebHost Manager (WHM). Когда пользователь добавляет домен, система должна обновить конфигурационные файлы и создать структуру каталогов. В данном конкретном случае логика валидации не может предотвратить создание файлов в чувствительных областях файловой системы. Это не сложный эксплойт, требующий продвинутых техник повреждения памяти. Это логическая ошибка, при которой система выполняет инструкции, которые она должна была отклонить.

С точки зрения рисков, это кошмар для провайдеров виртуального хостинга. Злоумышленнику не нужен эксплойт нулевого дня или сложная фишинговая кампания для начала атаки. Им нужна только действующая учетная запись хостинга низкого уровня. Получив этот плацдарм, они могут использовать функцию дополнительных доменов для сброса вредоносного скрипта в каталог, где система выполнит его как root. Это дает им ключи к каждой учетной записи на сервере, каждой базе данных и каждому зашифрованному электронному письму, хранящемуся на диске.

Оценка поверхности атаки и веток поддержки

cPanel выпустила исправления для всех поддерживаемых версий, но список затронутых веток вызывает вопросы. Компания назвала версии 11.110.0.141, 11.134.0.53, 11.136.0.37, 11.138.0.2 и 11.138.1.7 минимально безопасными сборками. Однако патчи, выпущенные в июле для других уязвимостей, включали ветки 11.118 и 11.126. Отсутствие этих веток в уведомлении от 27 августа позволяет предположить, что срок их поддержки мог подойти к концу. Администраторы, использующие эти версии, должны немедленно проверить их статус.

Глядя на ландшафт угроз, этот инцидент является частью более широкой тенденции уязвимостей панелей управления. Ранее в этом году в каталог известных эксплуатируемых уязвимостей CISA были добавлены две бреши в плагине LiteSpeed для cPanel. Одна из них, CVE-2026-48172, также позволяла повышать привилегии до root. Экосистема cPanel является огромной целью, поскольку она является стандартом де-факто для индустрии веб-хостинга. Когда появляется такая уязвимость, как CVE-2026-65643, она одновременно затрагивает миллионы веб-сайтов.

Оставленный криминалистический след

Установка патча на сервер останавливает «кровотечение», но не говорит вам, находится ли вор уже внутри. cPanel не предоставила конкретных индикаторов компрометации для этой уязвимости. В случае взлома криминалистические аналитики должны искать артефакты, созданные на этапе эксплуатации. За кулисами создание произвольных файлов оставляет следы в журналах ошибок Apache и журналах доступа cPanel. Когда аналогичная уязвимость затронула Phusion Passenger в начале этого месяца, cPanel рекомендовала использовать grep для поиска специфических паттернов запросов в логах.

Plesk, родственный продукт cPanel, предоставил более детальные советы своим пользователям во время недавнего аналогичного инцидента. Они предложили проверить файл /etc/ld.so.preload на наличие неожиданных записей. Этот файл является обычной целью для злоумышленников, которые хотят закрепиться в системе Linux. Если здесь загружена вредоносная библиотека, она может перехватывать системные вызовы и скрывать присутствие злоумышленника от стандартных инструментов мониторинга. Помимо патчинга, администратор должен исходить из того, что любой сервер с недоверенными пользователями был целью атаки.

Проактивные меры по минимизации рисков

Для серверов, настроенных на автоматическое ежедневное обновление, исправление пришло без ручного вмешательства. Это единственное преимущество современной централизованной модели обновлений. Однако многие корпоративные среды отключают автоматические обновления, чтобы избежать перебоев в обслуживании. Для таких администраторов команда /scripts/upcp --force является единственным способом гарантировать, что сервер больше не уязвим. Ее следует немедленно выполнить через сессию SSH от имени root.

Одна деталь в официальном бюллетене остается неясной. Ранее cPanel предупреждала, что уязвимость в Exim может позволить повысить привилегии из субаккаунтов Team User. В уведомлении от 27 августа не уточняется, могут ли эти субаккаунты также эксплуатировать уязвимость дополнительных доменов. В среде с нулевым доверием следует предполагать, что любая учетная запись с разрешением на управление доменами является потенциальным вектором атаки. Ограничение круга лиц, имеющих право добавлять домены, является логичной контрмерой до тех пор, пока патч не будет проверен.

Целостность данных и триада CIA

Если оценивать это через триаду CIA, влияние на целостность и конфиденциальность является полным. Пользователь root может прочитать любой файл (Конфиденциальность) и изменить любую базу данных (Целостность). Он также может отключить всю систему или удалить резервные копии (Доступность). Вот почему отсутствие оценки CVSS в записи CVE по состоянию на 28 августа вызывает удивление. Учитывая описание, эта уязвимость соответствует всем критериям для оценки 9.8 или 10.0.

Я видел много администраторов, которые относились к обновлениям панели управления как к низкоприоритетной задаче, потому что у них есть брандмауэр. Но брандмауэр — это устаревший ров вокруг замка, когда злоумышленник уже находится внутри стен в качестве легитимного клиента. Сетевой периметр не защищает вас от пользователя, у которого есть действующий логин в cPanel. В этом сценарии само программное обеспечение становится цифровым троянским конем.

Немедленные действия для администраторов

Безопасность — это игра на опережение, и время вашего ответа определяет масштаб ущерба. Если вы управляете сервером cPanel, вашим первым шагом должна быть проверка текущей версии. Вы можете найти ее в WHM в разделе Server Configuration. Если вы не используете одну из исправленных версий, упомянутых выше, вы управляете сервером, где каждый клиент является потенциальным пользователем root.

  1. Войдите на свой сервер как root через SSH.
  2. Запустите скрипт обновления вручную, чтобы обойти ежедневное расписание: /scripts/upcp --force.
  3. Проверьте файл /etc/ld.so.preload на наличие библиотек, которые вы не узнаете.
  4. Проведите аудит логов Apache на предмет необычной активности, связанной с добавлением доменов за последние 48 часов.
  5. Подтвердите, что все учетные записи Team User имеют только те разрешения, которые им строго необходимы.

Источники: cPanel Security Advisories, CISA Known Exploited Vulnerabilities Catalog, NIST National Vulnerability Database, Plesk Technical Support Documentation, MITRE ATT&CK Framework.

Отказ от ответственности: Данная статья предназначена исключительно для информационных и образовательных целей и не заменяет профессиональный аудит кибербезопасности или услуги по реагированию на инциденты.

bg
bg
bg

До встречи на другой стороне.

Наше решение для электронной почты и облачного хранения данных со сквозным шифрованием обеспечивает наиболее мощные средства безопасного обмена данными, гарантируя их сохранность и конфиденциальность.

/ Создать бесплатный аккаунт