关键词

cPanel

一、60秒看完全部要点

  • cPanel发布严重漏洞CVE-2026-65643:普通客户直接拿root权限

  • 漏洞藏在域名停放/附加域名功能,共享托管默认开启

  • 任意文件写入 → 以root身份执行代码,无需漏洞链

  • 一个客户账户沦陷 = 整台服务器所有站点/数据库/邮箱沦陷

  • 所有受支持的cPanel/WHM版本均受影响

  • ⚡ 无临时缓解措施,立即升级修复构建版本

二、漏洞概述

8月27日,cPanel就CVE-2026-65643发布安全公告:这是一个严重漏洞,让一个普通的账户持有者就能完全接管承载该账户的服务器。缺陷藏在域名停放(domain parking)附加域名(addon domain)功能里——这两项功能几乎所有共享托管面板都默认保持开启。发现者是cPanel技术支持工程师Devon Courtney,他协调了漏洞披露与补丁发布。

该软件所有受支持的版本都受影响,问题从"我是否有漏洞"直接变成了"我是否已经更新"。

三、漏洞原理:一个"未经校验的文件写入"

当面板登记一个停放域名或附加域名时,会根据用户提供的数据生成配置文件。如果这些数据没有被妥善清理,攻击者就能让写入路径越出预期目录,把可执行文件放到特权位置,随后系统以root权限运行它

不需要串联多个漏洞、不需要竞态条件、不需要第二个exploit。起始条件已经在域名管理的正常流程之内——只需要一个拥有添加停放/附加域名权限的认证cPanel账户,这是供应商给任何普通客户都会授予的最平常权限。

警告:认证不是有效屏障!凭据可通过钓鱼、撞库、复用已泄露密码获取。拥有数百客户的供应商,按定义就有数百个潜在入口点。

四、危害:共享托管的"集体事件"

共享托管的安全模型里,每个账户都应活在自己的围栏内。CVE-2026-65643 把这个围栏清零了:获得root权限后,攻击者可读取、修改或删除所有被托管账户的数据,安装持久化后门,窃取相邻站点的数据库。在一台共享机器上,一个被攻破的账户就为同一台服务器上托管的所有其他站点、数据库和邮箱打开了大门。

截至8月27日,该漏洞无公开exploit、无确认在野利用,也未出现在CISA KEV目录。但这是一个"有用的窗口期,而不是拖延的理由"——对于利用起来如此简单的情形,从披露到PoC出现的时间以天计算

五、修复方案

除打补丁外,官方没有提供任何临时缓解措施。以下版本及后续版本被认为是安全的:

  • ✅ 11.110.0.141 或更高

  • ✅ 11.134.0.53 或更高

  • ✅ 11.136.0.37 或更高

  • ✅ 11.138.0.2 或更高

  • ✅ 11.138.1.7 或更高(WP Squared分支)

强制立即更新:

  • 更新命令:/scripts/upcp --force

  • 版本检查:/usr/local/cpanel/cpanel -V

提示:cPanel未提供判断服务器是否已被攻破的工具。长期暴露的服务器应排查近期被修改的系统文件、意外的cron job、权限异常的账户——补丁关上了门,但如果有人已进来,它并不会打扫房间。

六、安全圈点评

这是cPanel在2026年的第二桩大麻烦:4月的CVE-2026-41940(WHM认证绕过)被作为零日利用数月,数百万站点面临接管风险;7月又修复了Exim邮件组件漏洞;如今CVE-2026-65643接续了这条脉络。

这个漏洞印证了集中式管理软件的铁律:当一个面板从单一节点控制成千上万个站点时,那个节点就是整条链上最有利可图的目标。攻击者撞开正门带来的收益,远超过在一扇扇单独窗户上尝试一千次。安全圈建议:所有WHM/cPanel服务器管理员立即执行upcp --force升级,不要等到下一个维护窗口;共享托管客户则应向供应商确认构建版本,并加固账户密码。

账算得很清楚:一个每月十欧元的权限,今天值得上整台服务器。把cPanel更新到已修复的构建,是唯一能让一切归位的举措。

打开网易新闻 查看精彩图片

安全圈

打开网易新闻 查看精彩图片

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!