Cảnh báo CVE nghiêm trọng trên cPanel & WHM

Cảnh báo CVE nghiêm trọng trên cPanel & WHM
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Cảnh báo CVE và các lỗ hổng bảo mật nghiêm trọng trên cPanel & WHM

Các quản trị viên hệ thống cần đặc biệt lưu ý trước những cảnh báo CVE mới nhất liên quan đến cPanel & WHM. Các lỗ hổng bảo mật này cho phép kẻ tấn công thực thi các kịch bản độc hại trong phiên trình duyệt của quản trị viên hoặc thực hiện lệnh tùy ý dưới quyền root trên hệ thống.

Thông tin về các lỗ hổng này đã được công bố vào ngày 29 tháng 9 năm 2026. Tất cả các phiên bản cPanel & WHM được hỗ trợ trước khi có các bản cập nhật mới đều chịu ảnh hưởng trực tiếp từ các lỗi bảo mật này.

Chi tiết về các lỗ hổng nghiêm trọng

Lỗ hổng nguy hiểm nhất được ghi nhận là CVE-2026-93698, ảnh hưởng trực tiếp đến thành phần Multilang adminbin. Lỗi này bắt nguồn từ việc xác thực dữ liệu không đầy đủ, dẫn đến khả năng thực thi lệnh tùy ý và chiếm quyền root trên máy chủ.

Việc chiếm quyền root tạo ra rủi ro bảo mật rất lớn trong môi trường hosting chia sẻ và máy chủ quản trị. Kẻ tấn công khi có quyền root có thể đọc hoặc thay đổi dữ liệu trên tất cả các tài khoản được lưu trữ, cài đặt mã độc, tạo người dùng trái phép, đánh cắp thông tin xác thực và vô hiệu hóa các công cụ bảo mật.

Lỗ hổng Cross-Site Scripting (XSS) trên WHM

Bên cạnh lỗ hổng thực thi lệnh, hệ thống còn đối mặt với hai lỗi Stored Cross-Site Scripting (XSS) khác:

  • CVE-2026-93029: Ảnh hưởng đến giao diện quản lý SSL Hosts (Manage SSL Hosts) trong WHM.
  • CVE-2026-93697: Ảnh hưởng đến giao diện sửa đổi tài khoản hàng loạt (Mass Modify Accounts) trong WHM.

Đối với cả hai lỗ hổng XSS này, kẻ tấn công với tài khoản không đặc quyền có thể lưu trữ nội dung script độc hại. Khi một quản trị viên WHM truy cập vào giao diện bị ảnh hưởng, script sẽ thực thi trong phiên trình duyệt đã xác thực của họ, cho phép kẻ tấn công thực hiện các hành động với đặc quyền của quản trị viên đó.

Khuyến nghị cập nhật bản vá và biện pháp phòng ngừa

Các tổ chức cần thực hiện cập nhật bản vá ngay lập tức để khắc phục các lỗ hổng đã nêu. Các phiên bản đã được vá bao gồm 11.110.0.148, 11.134.0.61, 11.136.0.45, 11.138.0.11 hoặc WP2 11.138.1.13 và các phiên bản mới hơn. Người dùng có thể tham khảo thêm chi tiết tại tài liệu chính thức của nhà cung cấp.

Ngoài việc nâng cấp phần mềm, quản trị viên cần giám sát chặt chẽ hoạt động của hệ thống để phát hiện các dấu hiệu bất thường. Cần kiểm tra kỹ các thay đổi tài khoản, nhật ký xác thực (authentication logs), người dùng đặc quyền mới, các tiến trình cron job và những thay đổi bất ngờ trong cấu hình máy chủ.

Việc tăng cường bảo mật mạng cũng là ưu tiên hàng đầu, bao gồm hạn chế truy cập WHM thông qua quy tắc tường lửa, sử dụng VPN, danh sách cho phép IP (IP allowlists) và áp dụng xác thực đa yếu tố. Các nhà cung cấp dịch vụ lưu trữ cũng nên xem xét lại các đặc quyền được cấp cho người dùng cấp thấp và điều tra các dữ liệu đầu vào đáng ngờ thông qua các chức năng quản lý SSL, sửa đổi tài khoản hoặc các hàm liên quan đến Multilang.