网络安全

标准域名停放功能如何赋予每个用户 root 权限

关键的 cPanel 漏洞 (CVE-2026-65643) 允许经过身份验证的用户通过域名停放获得 root 控制权。了解如何修补和保护您的服务器。
标准域名停放功能如何赋予每个用户 root 权限

共享主机依赖于一个基本承诺:每个用户都生活在一个安全、隔离的容器中。我们假设同一台物理服务器上的邻居无法窥视我们的文件,或者更糟糕的是,接管整台机器。这一假设在 2026 年 8 月 27 日破灭了,当时 cPanel 确认其软件处理域名停放(domain parking)和附加域名(addon domains)的方式存在一个关键漏洞。该漏洞编号为 CVE-2026-65643,是一个架构悖论,即日常管理任务变成了获取 root 权限的直接路径。

在转行从事安全新闻报道之前,我做了多年的系统管理员。我记得在单个集群上管理数千个账户时的那种特定焦虑。你信任控制面板来强制执行边界。如果一个用户可以走出他们的家目录,那么整个安全模型就是失败的。CVE-2026-65643 正是这种字面意义上的失败。它允许经过身份验证的账户持有人在服务器上创建任意文件。由于处理这些域名的进程通常以提升的权限运行,其结果是作为 root 用户执行完整代码。

共享主机崩溃的架构分析

该漏洞存在于 cPanel 和 WebHost Manager (WHM) 处理停放域名和附加域名的逻辑中。当用户添加域名时,系统必须更新配置文件并创建目录结构。在这种特定情况下,验证逻辑未能阻止在文件系统的敏感区域创建文件。这并不是一个需要高级内存损坏技术的复杂漏洞利用。这是一个逻辑缺陷,系统执行了本应拒绝的指令。

从风险角度来看,这对于共享主机提供商来说是一场噩梦。攻击者不需要 0day 漏洞或复杂的网络钓鱼活动即可开始。他们只需要一个有效的、低权限的托管账户。一旦他们获得了这个立足点,就可以利用附加域名功能将恶意脚本放入系统将以 root 身份执行的目录中。这给了他们开启服务器上每个其他账户、每个数据库以及存储在磁盘上的每封加密邮件的钥匙。

评估攻击面和支持分支

cPanel 为所有受支持的版本发布了补丁,但受影响分支的列表引发了疑问。该公司将版本 11.110.0.141、11.134.0.53、11.136.0.37、11.138.0.2 和 11.138.1.7 列为最低安全版本。然而,7 月份为其他漏洞发布的补丁包括了 11.118 和 11.126 分支。8 月 27 日的通知中省略了这些分支,这表明它们可能已经达到了支持生命周期的终点。运行这些版本的管理员应立即验证其状态。

回顾威胁格局,这一事件是控制面板漏洞大趋势的一部分。今年早些时候,CISA 已知漏洞利用目录增加了 LiteSpeed cPanel 插件中的两个缺陷。其中之一 CVE-2026-48172 也允许提权至 root。cPanel 生态系统是一个巨大的目标,因为它是网络托管行业的行业标准。当像 CVE-2026-65643 这样的漏洞出现时,它会同时影响数百万个网站。

留下的取证痕迹

修复服务器可以止血,但它无法告诉你小偷是否已经在里面。cPanel 没有为该漏洞提供具体的入侵指标(IoC)。如果发生入侵,取证分析师必须寻找在漏洞利用阶段创建的人工制品。在幕后,任意文件的创建会在 Apache 错误日志和 cPanel 访问日志中留下痕迹。当本月早些时候一个类似的漏洞影响 Phusion Passenger 时,cPanel 建议使用 grep 在日志中搜索特定的请求模式。

Plesk 是 cPanel 的兄弟产品,在最近的一次类似事件中为用户提供了更细致的建议。他们建议检查 /etc/ld.so.preload 文件中是否有异常条目。对于想要在 Linux 系统上保持持久性的攻击者来说,这个文件是一个常见目标。如果在这里加载了恶意库,它可以拦截系统调用,并向标准监控工具隐藏攻击者的存在。撇开补丁不谈,管理员必须假设任何拥有不可信用户的服务器都是目标。

主动谈论缓解措施

对于配置为每日自动更新的服务器,修复程序无需手动干预即可到达。这是现代中心化更新模型的一个好处。然而,许多企业环境禁用了自动更新以避免服务中断。对于这些管理员来说,命令 /scripts/upcp --force 是确保服务器不再可被利用的唯一方法。这应该立即通过 root SSH 会话执行。

官方公告中仍有一个细节尚不明确。cPanel 此前曾警告称,Exim 漏洞可能允许从 Team User 子账户进行权限提升。8 月 27 日的通知并未指明这些子账户是否也可以利用附加域名漏洞。在零信任环境中,你应该假设任何拥有管理域名权限的账户都是潜在的向量。在补丁验证之前,限制谁可以添加域名是一个逻辑上的对策。

数据完整性与 CIA 三要素

当我们通过 CIA 三要素评估这一点时,对完整性和机密性的影响是全面的。root 用户可以读取每个文件(机密性)并修改任何数据库(完整性)。他们还可以关闭整个系统或删除备份(可用性)。这就是为什么截至 8 月 28 日,CVE 记录上缺少 CVSS 评分令人惊讶的原因。鉴于描述,该漏洞符合 9.8 或 10.0 分的每一项标准。

我见过许多管理员将控制面板更新视为低优先级,因为他们有防火墙。但当攻击者已经作为合法客户进入围墙内部时,防火墙就是一个过时的城堡护城河。网络周界无法保护你免受拥有 cPanel 有效登录权限的用户的攻击。在这种情况下,软件本身变成了数字特洛伊木马。

管理员的即时行动

安全是一场反应游戏,但你的响应时间决定了损害的程度。如果你管理一台 cPanel 服务器,你的第一步是验证当前版本。你可以在 WHM 的“服务器配置”下找到它。如果你不在上述修复版本之一上,那么你运行的服务器中每个客户都是潜在的 root 用户。

  1. 通过 SSH 以 root 身份登录服务器。
  2. 手动运行更新脚本以绕过每日计划:/scripts/upcp --force
  3. 检查 /etc/ld.so.preload 文件中是否有任何你不认识的库。
  4. 审计 Apache 日志,查找过去 48 小时内围绕域名添加的异常活动。
  5. 确认所有 Team User 账户仅拥有其严格要求的权限。

来源:cPanel Security Advisories, CISA Known Exploited Vulnerabilities Catalog, NIST National Vulnerability Database, Plesk Technical Support Documentation, MITRE ATT&CK Framework.

免责声明:本文仅供信息和教育目的,不能替代专业的网络安全审计或事件响应服务。

bg
bg
bg

另一边见

我们的端到端加密电子邮件和云存储解决方案提供了最强大的安全通信手段,确保您的数据安全和隐私。

/ 创建免费账户