cPanel一次修补三个漏洞:一个主机账户就能拿到root

来源:互联网 时间:2026-09-24

A5站长网9月24日消息,主机面板的cPanel漏洞被一次修补了三个,全部影响cPanel & WHM的120及以后版本,其中最严重的那个能提权到root。cPanel在公告里的描述很直接:任何拥有一个cPanel主机账户的人都能以root身份运行代码,取得对服务器的完全控制。

三个漏洞按危险程度排。CVE-2026-87899在CalDAV和CardDAV服务里,已登录的账户持有者可以以root身份执行代码;CVE-2026-87900在WP Toolkit插件里,已登录的cPanel用户可以修改其他账户名下的数据库;CVE-2026-68490同样在CalDAV和CardDAV,本地用户可以读到其他账户的日历事件和联系人,但只能读,不能改,也不涉及root权限。

风险集中在共享主机上。cPanel给第一个漏洞列出的前置条件只有一条,就是拥有一个账户。在一个对外售卖账户的共享服务器上,这意味着任何一个客户都能用,或者任何拿到某个客户登录凭证的人都能用。cPanel没有说明WP Toolkit那个漏洞具体能改成什么、能不能顺带读到数据,也没有说利用它是否需要有WP Toolkit本身的使用权限。

修复版本分两块。cPanel & WHM按分支分别修在11.134.0.57、11.136.0.41和11.138.0.8及以后,WP Squared修在11.138.1.11及以后,这次更新同时会修正已有账户的日历与通讯录权限。WP Toolkit是独立安装的包,需要单独升到6.11.3或更高。升级入口在WHM的Home下面,找不到的话也可以以root身份跑cPanel自带的升级脚本。

两个现实问题要说清。一是cPanel没有给无法立即升级的服务器提供临时缓解措施,公告里也没有可用的绕过办法,能做的只有尽快升级,或者先收紧账户发放。二是截至The Hacker News在9月23日的核查,这三个漏洞还没有进入美国CISA的已知被利用漏洞目录,公告里也没有提到已经被利用。这不等于没被利用过,只是没有公开证据。

三个漏洞都由研究者Ali Mustafa报告,他用的化名是rz1027。按CVE记录,从8月27日至今,他在这条线上已经提交了至少七个cPanel与Plesk的漏洞报告,其中三个与另一位研究者共同发现。对主机商来说,可执行的动作是清查公开的多用户节点、确认自动更新策略没有漏掉某些机器,再审计账户、数据库、日历和通讯录的访问日志,看有没有无法解释的跨用户读写。

相关文章

标签:

A5创业网 版权所有

返回顶部