Компания cPanel выпустила исправление для критической уязвимости, которая позволяла скомпрометировать весь хостинг-сервер. Владелец аккаунта с правами на управление электронной почтой мог создавать произвольные файлы на сервере через модуль EmailTrack, а затем использовать их для выполнения кода с правами суперпользователя (root).

Объявление об уязвимости было опубликовано 8 сентября. Компания подтвердила, что все поддерживаемые версии cPanel и WHM подвержены этому дефекту.

Уязвимость зарегистрирована как CVE-2026-67401. По заявлению разработчиков, это проблема SQL-инъекции в модуле EmailTrack. Точные требования для доступа и конкретная функция, которая была скомпрометирована, в официальном уведомлении не уточняются. Документация cPanel описывает модуль EmailTrack, отвечающий за отслеживание статистики электронной почты, но неясно, является ли это именно уязвимым компонентом.

cPanel — это панель управления для веб-хостинга. Клиенты управляют своим аккаунтом через cPanel, тогда как поставщик услуг управляет всей машиной через WHM с правами администратора.

Получение доступа к панели управления значительно опаснее, чем компрометация одного сайта клиента. Как отметила компания Hadrian, WHM предоставляет атакующему полный административный доступ ко всему серверу.

Обладая таким уровнем доступа, злоумышленник может прочитать все аккаунты хостинга на машине, изменять файлы и базы данных, создавать скрытые учетные записи, устанавливать вредоносное ПО, похищать учетные данные и получать доступ к сетям клиентов.

Исправленные версии:

Линия выпуска Исправленная сборка
11.110 11.110.0.143
11.134 11.134.0.55
11.136 11.136.0.39
11.138 11.138.0.4
WP Squared 11.138.1.9

Сервер можно обновить через WHM, выбрав пункт "Home / cPanel / Upgrade to Latest Version". Для обновления через командную строку необходимо войти с правами root и выполнить команду: /usr/local/cpanel/scripts/upcp --force

В официальном уведомлении не объясняется механизм, посредством которого SQL-инъекция приводит к созданию файлов и последующему получению доступа с правами root.

Компания также не предоставила временных мер защиты для серверов, которые не могут быть обновлены немедленно. Ранее, в июльском уведомлении о проблеме с базой данных, администраторам было рекомендовано временно отключить функцию MySQL для пользователей cPanel.

Исправления выпущены для линий версий 110, 134, 136 и 138. Линии 11.118 и 11.126 получили исправления в июльских уведомлениях, но больше не упоминаются, и неясно, продолжают ли они поддерживаться.

На данный момент не опубликовано эксплуатов для этой уязвимости. При проверке 9 сентября в общественных репозиториях не было найдено ни рабочих кодов атак, ни сообщений об активном использовании данной уязвимости. CVE-2026-67401 также отсутствует в каталоге известных эксплуатируемых уязвимостей CISA, выпущенном 8 сентября.

Однако отсутствие публичной информации не исключает возможность скрытой эксплуатации. Предыдущая критическая уязвимость в cPanel, обнаруженная в апреле, была активно использована в кампаниях вымогательства.

С начала июля обнаружено несколько других уязвимостей cPanel, которые можно использовать, имея обычный аккаунт хостинга. Июльское уведомление описывало проблему с базой данных, позволяющую учетной записи с доступом к функциям БД выполнять команды с полными административными привилегиями. В августовском уведомлении описана уязвимость в припаркованных доменах, которая также приводит к выполнению кода с правами root, как и текущая проблема.

Эксплуаты для обеих этих уязвимостей были доступны в сети на момент проверки 9 сентября.

cPanel благодарит Ali Mustafa (rz1027) и abed1526 за сообщение об этой уязвимости. Интересно отметить, что такое же имя указано и в записи о августовской уязвимости.

Однако официальные уведомления и записи не связывают две уязвимости друг с другом. Они классифицируются различным образом: августовская помечена как eval injection, а текущая — как SQL injection согласно официальному названию cPanel.