E-posta yetkisi bulunan bir barındırma hesabının root olarak kod çalıştırmasına izin veren yeni cPanel açığı
Swati Khandelwal 09 Eyl 2026 Açık / Web Güvenliği

cPanel, tek bir barındırma hesabının tüm sunucuyu ele geçirmesine olanak tanıyan bir açığı yama olarak duyurdu. E-posta ile ilgili yetkisi bulunan doğrulanmış bir hesap sahibi, EmailTrack üzerinden sunucuda istediği dosyaları oluşturabiliyor ve ardından root kullanıcısı olarak kod çalıştırabiliyor.
cPanel uyarıyı 8 Eylül’de yayımladı ve etkilenenin desteklenen her cPanel ve WHM sürümü olduğunu belirtti.
Açık CVE-2026-67401 olarak izleniyor. cPanel uyarısında bunu EmailTrack’teki bir SQL enjeksiyonu sorunu olarak tanımlıyor ancak hesabın hangi özellik ya da ayrıcalığa ihtiyacı olduğunu belirtmiyor. cPanel geliştirici dokümantasyonunda e-posta istatistiklerini takip eden bir EmailTrack modülü listeleniyor ve uyarı bunun etkilenen kod olup olmadığına dair açıklama yapmıyor.
cPanel, web barındırma kontrol paneli yazılımıdır. Müşteri bir barındırma hesabını cPanel üzerinden yönetirken, sağlayıcı tüm makineyi WHM üzerinden root kullanıcı olarak yönetir.
Hackerlar Nisan ayında farklı bir cPanel açığını istismar etmişti. Güvenlik şirketi Hadrian o dönemde panelin ele geçirilmesinin tek bir müşterinin sitesine girme ile aynı olmadığını söylemişti; çünkü WHM saldırgana sunucuda root yönetici erişimi veriyor.

Bu erişimle saldırgan makinedeki her barındırma hesabını okuyabiliyor, dosya ve veritabanlarını değiştirebiliyor, gizli hesaplar oluşturabiliyor, kötü amaçlı yazılım yükleyebiliyor, kimlik bilgileri çalabiliyor ve müşteri ağlarına yayılabiliyor.
cPanel şu derlemelerin düzeltildiğini açıkladı:
Sunucu WHM üzerinden Home / cPanel / Upgrade to Latest Version yolundan güncellenebiliyor. Komut satırında cPanel’in talimatı root olarak oturum açıp /usr/local/cpanel/scripts/upcp --force komutunu çalıştırmak.
Uyarı, bir SQL enjeksiyonu sorununun nasıl dosya oluşturmaya ve ardından root erişimine yol açtığını açıklamıyor.
Uyarı ayrıca hemen güncellenemeyen sunucular için geçici bir önlem de sunmuyor. cPanel, 30 Temmuz’daki veritabanı açığı uyarısında güncelleyemeyen yöneticilere cPanel kullanıcılarından geçici olarak MySQL özelliğini kaldırma önerisinde bulunmuştu.
Yamalı liste 110, 134, 136 ve 138 sürüm hatlarını kapsıyor. cPanel, 11.118 ve 11.126 hatlarını Temmuz uyarılarında yamaladı, sonrasında bunları listelemedi ve desteklenip desteklenmediklerini açıklamadı.
Ağustos ayındaki açık için CVE kaydı, 11.112.0.0’dan 11.134.0.53’e kadar olmayan tüm sürümleri etkilenen aralıkta gösteriyor ve 118 veya 126 hatlarında düzeltilmiş bir derleme listemiyor.
cPanel, yama kurulmasının güncelleme öncesinde saldırıya uğramış bir sunucuya yardımcı olup olmayacağını ya da bir yöneticinin bunu nasıl kontrol edeceğini de belirtmiyor.
Uyarıda şiddet puanı bulunmuyor. cPanel’in son CVE’leri HackerOne üzerinden atanıyor ve puanlar uyarı yerine CVE kaydında görünüyor.

Ağustos ayındaki açığın kaydı, ilgili uyarının beş gün sonrası olan 1 Eylül’de yayımlandı. Kayıt açığa CVSS ölçeğinde 10 üzerinden 8.7 puan vererek yüksek şiddetli olduğunu gösteriyor. The Hacker News, 9 Eylül’de CVE Programı kayıt deposunu kontrol ettiğinde CVE-2026-67401 için bir kayıt yayımlanmamıştı.
9 Eylül’deki aramalarda açık istismar kodu ya da istismar raporu bulunmadı ve CVE-2026-67401, 8 Eylül’de yayımlanan sürümünde CISA’nın Bilinen İstismar Edilen Kırılganlıklar kataloğunda yer almıyor.
Bu kontroller istismarı dışlamıyor. Nisan ayındaki açık, hiç hesap gerektirmeyen bir kimlik doğrulama atlama açığıydı ve aynı katalogda fidye yazılımı kampanyalarında bilinen kullanımıyla listeleniyor.
Temmuz sonundan bu yana açıklanan iki başka cPanel açığı da sıradan bir barındırma hesabından başlıyor. 30 Temmuz’daki uyarı, veritabanı özelliğine erişimi olan bir hesabın veritabanı komutlarını tam yönetici ayrıcalıklarıyla çalıştırabileceği bir veritabanı açığını kapsıyordu. cPanel, 27 Ağustos’taki alan adı park etme açığının da bu açıkla aynı şekilde sonuçlandığını açıkladı: root olarak kod çalıştırma.
The Hacker News’in 9 Eylül’de yaptığı kontrolde bu iki açık için çalışan istismar olarak sunulan depolar çevrimiçiydi.
cPanel bu açığın bildirilmesini Ali Mustafa (rz1027) ve abed1526’ya veriyor. Ağustos ayındaki açığın CVE kaydı da aynı isim olan Ali Mustafa’ya atıf yapıyor.
Ne cPanel’in uyarıları ne de kayıt iki açığın aynı koda dayandığını bağlıyor. Kayıtlar bunları farklı sınıflandırıyor: Ağustos açığı için eval enjeksiyonu, bu açık için ise cPanel’in kendi başlığına göre SQL enjeksiyonu.