关键词
cPanel
一、60秒看完全部要点
cPanel发布严重漏洞CVE-2026-65643:普通客户直接拿root权限
漏洞藏在域名停放/附加域名功能,共享托管默认开启
任意文件写入 → 以root身份执行代码,无需漏洞链
一个客户账户沦陷 = 整台服务器所有站点/数据库/邮箱沦陷
所有受支持的cPanel/WHM版本均受影响
⚡ 无临时缓解措施,立即升级修复构建版本
8月27日,cPanel就CVE-2026-65643发布安全公告:这是一个严重漏洞,让一个普通的账户持有者就能完全接管承载该账户的服务器。缺陷藏在域名停放(domain parking)和附加域名(addon domain)功能里——这两项功能几乎所有共享托管面板都默认保持开启。发现者是cPanel技术支持工程师Devon Courtney,他协调了漏洞披露与补丁发布。
该软件所有受支持的版本都受影响,问题从"我是否有漏洞"直接变成了"我是否已经更新"。
三、漏洞原理:一个"未经校验的文件写入"
当面板登记一个停放域名或附加域名时,会根据用户提供的数据生成配置文件。如果这些数据没有被妥善清理,攻击者就能让写入路径越出预期目录,把可执行文件放到特权位置,随后系统以root权限运行它。
不需要串联多个漏洞、不需要竞态条件、不需要第二个exploit。起始条件已经在域名管理的正常流程之内——只需要一个拥有添加停放/附加域名权限的认证cPanel账户,这是供应商给任何普通客户都会授予的最平常权限。
警告:认证不是有效屏障!凭据可通过钓鱼、撞库、复用已泄露密码获取。拥有数百客户的供应商,按定义就有数百个潜在入口点。
四、危害:共享托管的"集体事件"
共享托管的安全模型里,每个账户都应活在自己的围栏内。CVE-2026-65643 把这个围栏清零了:获得root权限后,攻击者可读取、修改或删除所有被托管账户的数据,安装持久化后门,窃取相邻站点的数据库。在一台共享机器上,一个被攻破的账户就为同一台服务器上托管的所有其他站点、数据库和邮箱打开了大门。
截至8月27日,该漏洞无公开exploit、无确认在野利用,也未出现在CISA KEV目录。但这是一个"有用的窗口期,而不是拖延的理由"——对于利用起来如此简单的情形,从披露到PoC出现的时间以天计算。
五、修复方案
除打补丁外,官方没有提供任何临时缓解措施。以下版本及后续版本被认为是安全的:
✅ 11.110.0.141 或更高
✅ 11.134.0.53 或更高
✅ 11.136.0.37 或更高
✅ 11.138.0.2 或更高
✅ 11.138.1.7 或更高(WP Squared分支)
强制立即更新:
更新命令:/scripts/upcp --force
版本检查:/usr/local/cpanel/cpanel -V
提示:cPanel未提供判断服务器是否已被攻破的工具。长期暴露的服务器应排查近期被修改的系统文件、意外的cron job、权限异常的账户——补丁关上了门,但如果有人已进来,它并不会打扫房间。
六、安全圈点评
这是cPanel在2026年的第二桩大麻烦:4月的CVE-2026-41940(WHM认证绕过)被作为零日利用数月,数百万站点面临接管风险;7月又修复了Exim邮件组件漏洞;如今CVE-2026-65643接续了这条脉络。
这个漏洞印证了集中式管理软件的铁律:当一个面板从单一节点控制成千上万个站点时,那个节点就是整条链上最有利可图的目标。攻击者撞开正门带来的收益,远超过在一扇扇单独窗户上尝试一千次。安全圈建议:所有WHM/cPanel服务器管理员立即执行upcp --force升级,不要等到下一个维护窗口;共享托管客户则应向供应商确认构建版本,并加固账户密码。
账算得很清楚:一个每月十欧元的权限,今天值得上整台服务器。把cPanel更新到已修复的构建,是唯一能让一切归位的举措。
安全圈
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
热门跟贴