Siber Güvenlik

cPanel'de yeni açık, barındırma hesabının root olarak kod çalıştırmasına ve sunucunun tam kontrolünü ele geçirmesine izin veriyor

cPanel'de yeni açık, barındırma hesabının root olarak kod çalıştırmasına ve sunucunun tam kontrolünü ele geçirmesine izin veriyor
Dil okuluna gel, çalışarak ödediğin parayı geri kazan! Nasıl? →

cPanel'in CalDAV ve CardDAV servisinde bulunan bir açık, cPanel barındırma hesabına sahip herkesin kodları root olarak çalıştırmasına ve şirketin 22 Eylül'de belirttiği üzere "sunucunun tam kontrolünü ele geçirmesine" olanak tanıyor.

WordPress sitelerini kurmak ve yönetmek için kullanılan WP Toolkit eklentisindeki ikinci bir hata, hesap sahibinin diğer hesaplara ait veritabanlarını değiştirmesine izin veriyor.

cPanel her iki açık için düzeltilmiş sürümler yayınladı ve aynı serviste bulunan üçüncü bir açığın düzeltmesini de sundu. Bu servis her hesabın takvimlerini ve iletişim bilgilerini saklıyor. Üçüncü açık, sunucudaki yerel bir kullanıcının diğer hesapların takvim etkinliklerini ve iletişim bilgilerini okumasına izin veriyor ancak değiştirmesine ya da root erişimi kazanmasına izin vermiyor.

cPanel, root açığı için hesap sahibi olmaktan başka bir gereklilik listelemiyor. Paylaşılan bir sunucuda barındırma sağlayıcısının hesapları halka sattığı durumda bu, herhangi bir müşterinin açığı kullanabileceği anlamına geliyor. Müşterinin giriş bilgilerine ulaşan herkes de aynı şekilde kullanabilir.

Üç açık ve bunları düzelten sürümler:

cPanel'e göre neye izin veriyor

CalDAV ve CardDAV

Oturum açmış bir hesap sahibi root olarak kod çalıştırabilir

cPanel & WHM sürüm 120 ve sonrası

11.134.0.57 ve sonrası

11.136.0.41 ve sonrası

11.138.0.8 ve sonrası

WP Squared 11.138.1.11 ve sonrası

Oturum açmış bir cPanel kullanıcısı diğer hesapların veritabanlarını değiştirebilir

WP Toolkit 6.11.2-10794 ve daha eski

WP Toolkit 6.11.3 ve sonrası

CalDAV ve CardDAV

Yerel bir kullanıcı diğer hesapların takvim etkinliklerini ve iletişim bilgilerini okuyabilir

cPanel & WHM sürüm 120 ve sonrası

11.134.0.57 ve sonrası

11.136.0.41 ve sonrası

11.138.0.8 ve sonrası

WP Squared 11.138.1.11 ve sonrası

WP Toolkit açığı, eklentinin veritabanı oluşturma komutlarını nasıl işlediğiyle ilgili. cPanel yalnızca oturum açmış bir cPanel kullanıcısının "diğer hesaplar üzerinde veritabanı değişiklikleri gerçekleştirebileceğini" belirtiyor.

Ne tür değişikliklerin mümkün olduğu, diğer hesapların verilerinin de okunup okunamayacağı ya da kullanıcının WP Toolkit'a erişim gerektirip gerektirmediği belirtilmiyor.

WP Toolkit aynı zamanda WebPros şirketinin aynı şirketten gelen bir diğer barındırma kontrol paneli olan Plesk için de mevcut. cPanel, Plesk sürümünün etkilenip etkilenmediğini söylemedi.

Üç uyarının hiçbirinde istismar edildiğine dair bir bahis yok ve sunucunun güncellenmeden önce saldırıya uğrayıp uğramadığını kontrol etmenin bir yolu da verilmiyor. The Hacker News'in 23 Eylül'de yaptığı kontrolde açıklar CISA'nın Bilinen İstismar Edilen Açıklar kataloğunda değildi.

cPanel, üç açığın tamamını rz1027 takma adını kullanan araştırmacı Ali Mustafa'ya atfediyor. Tedarikçi uyarıları ve CVE kayıtları, 27 Ağustos'tan bu yana ifşa edilen en az yedi cPanel ve Plesk açığını kendisine yüklüyor; bunların üçü abed1526 olarak bilinen bir araştırmacıyla paylaşılmış.

Bunlar arasında cPanel'in 8 Eylül'de açıkladığı EmailTrack özelliğindeki bir açık da var; bu açık posta ayrıcalığına sahip bir hesabın root olarak kod çalıştırmasına izin veriyordu.

Plesk, 10 Eylül'de iki açığı daha düzeltti; biri Yedekleme Yöneticisi'nin dosyaları nasıl geri yüklediğiyle, diğeri yedek başlıklarını nasıl işlediğiyle ilgiliydi. Her ikisinin de bir müşterinin tüm sunucuyu ele geçirmesine izin verebileceğini söyledi.

Nasıl güncellenir

cPanel, cPanel & WHM ve WP Toolkit için ayrı güncelleme talimatları veriyor. WP Toolkit kendi paketi wp-toolkit-cpanel olarak kuruluyor ve kendi güncellemesine sahip.

cPanel & WHM (CVE-2026-87899 ve CVE-2026-68490): cPanel'in güncelleme adımlarını izleyin. WHM'de Home / cPanel / Upgrade to Latest Version bölümüne gidin ya da root olarak /usr/local/cpanel/scripts/upcp --force komutunu çalıştırın. Güncelleme mevcut hesaplar için takvim ve iletişim izinlerini de onarıyor.

WP Toolkit (CVE-2026-87900): şu komutla 6.11.3 veya sonraki sürüme güncelleyin: bash <(curl https://wp-toolkit.plesk.com/cPanel/installer.sh || wget -O - https://wp-toolkit.plesk.com/cPanel/installer.sh) --version 6.11.3

Takvim açıkları sürüm 120 ve sonrasını etkiliyor ancak cPanel düzeltilmiş derlemeleri yalnızca 134, 136 ve 138 sürüm hatları ile WP Squared için listeliyor.

cPanel, henüz güncellenemeyen sunucular için geçici bir çözüm sunmuyor. WP Toolkit için yalnızca manuel komut veriliyor ve otomatik güncellemelerin 6.11.3'ü yükleyip yüklemeyeceği belirtilmiyor.

Üniversite Destekli Dil Okulu

Kaynak: The Hacker News