cPanel vá lỗi ba lỗ hổng bảo mật nghiêm trọng đe dọa cách ly dữ liệu
cPanel đã vá ba lỗ hổng bảo mật mới được công bố, có khả năng ảnh hưởng đến cách ly dữ liệu trên các máy chủ chia sẻ (shared-hosting). Một trong những lỗ hổng này liên quan đến việc quản lý quyền truy cập, có thể làm lộ lịch và danh bạ của người dùng khác.
Bản cập nhật bảo mật ngày 22 tháng 9 năm 2026 đã giải quyết CVE-2026-68490, cùng với một lỗi leo thang đặc quyền root và một lỗ hổng cơ sở dữ liệu xuyên tài khoản trong WP Toolkit. Việc cập nhật ngay lập tức là rất cần thiết cho các nhà cung cấp dịch vụ lưu trữ và quản trị viên hệ thống.
Lỗ hổng CVE-2026-68490: Rò rỉ thông tin cá nhân
Lỗ hổng chính, được theo dõi là CVE-2026-68490, bắt nguồn từ việc cấu hình quyền truy cập không chính xác trong chức năng CalDAV và CardDAV của cPanel. Một người dùng cục bộ có quyền truy cập vào cùng một máy chủ có thể khai thác lỗ hổng này để đọc các sự kiện lịch và thông tin liên hệ thuộc về các tài khoản cPanel khác.
Lỗ hổng này phá vỡ ranh giới bảo mật quan trọng trong môi trường đa người dùng (multi-tenant), nơi khách hàng mong đợi dữ liệu tài khoản của họ được cách ly. Việc khai thác lỗ hổng này bị giới hạn ở việc đọc các bản ghi bị lộ; kẻ tấn công không thể sửa đổi lịch hoặc danh bạ thông qua lỗ hổng này, và việc lạm dụng thành công không cung cấp quyền truy cập root.
Tuy nhiên, các cuộc hẹn và chi tiết liên hệ bị rò rỉ có thể tiết lộ tên, địa chỉ email, mối quan hệ kinh doanh, lịch trình cuộc họp hoặc các thông tin hữu ích khác cho các cuộc tấn công lừa đảo (phishing) và tấn công kỹ thuật xã hội (social-engineering). Nhà nghiên cứu bảo mật Ali Mustafa, được biết đến với biệt danh rz1027, đã báo cáo vấn đề này một cách có trách nhiệm cho cPanel.
Đối với các nhà cung cấp dịch vụ hosting chia sẻ, ngay cả việc lộ thông tin dưới dạng chỉ đọc cũng là điều đáng kể vì một người dùng hợp pháp có thể thu thập thông tin riêng tư từ các khách hàng không liên quan mà không có sự cho phép. Theo thông báo bảo mật của cPanel, CVE-2026-68490 ảnh hưởng đến các phiên bản cPanel và WHM từ 120 trở lên. Các bản vá lỗi bao gồm 11.134.0.57, 11.136.0.41, 11.138.0.8 và WP Squared 11.138.1.11 hoặc mới hơn.
Việc áp dụng bản cập nhật sẽ khắc phục quyền truy cập cho bộ nhớ lịch và danh bạ mới được tạo, đồng thời sửa các quyền truy cập không an toàn trên các tài khoản hiện có.
Lỗ hổng Leo thang Đặc quyền và Xuyên Tài khoản
Cùng trong bản phát hành này, cPanel cũng sửa lỗi CVE-2026-87899, một lỗ hổng nguy hiểm hơn đáng kể trong CalDAV và CardDAV. Bất kỳ người dùng nào có tài khoản cPanel đã xác thực đều có thể leo thang đặc quyền và thực thi mã với quyền root, có khả năng chiếm quyền kiểm soát hoàn toàn máy chủ cơ bản. Lỗ hổng này ảnh hưởng đến phiên bản 120 trở lên và được khắc phục bởi cùng các bản dựng cPanel, WHM và WP Squared được liệt kê cho CVE-2026-68490.
CVE-2026-87900 ảnh hưởng đến việc xử lý lệnh tạo cơ sở dữ liệu trong WP Toolkit. Một người dùng cPanel đã đăng nhập có thể sửa đổi cơ sở dữ liệu thuộc sở hữu của các tài khoản khác, tạo ra rủi ro nghiêm trọng về tính toàn vẹn giữa các người dùng cho dịch vụ hosting WordPress. Các phiên bản WP Toolkit 6.11.2-10794 trở về trước đều bị ảnh hưởng; quản trị viên phải nâng cấp thành phần wp-toolkit-cpanel được đóng gói riêng lên phiên bản 6.11.3 trở lên.
Cách cập nhật và các biện pháp cần thực hiện
Quản trị viên nên cập nhật cPanel và WHM thông qua tùy chọn “Home / cPanel / Upgrade to Latest Version” trong WHM hoặc chạy lệnh `/usr/local/cpanel/scripts/upcp –force` với quyền root. WP Toolkit yêu cầu nâng cấp riêng lên phiên bản 6.11.3 trở lên.
Các nhóm kỹ thuật nên xác minh các phiên bản đã cài đặt sau khi triển khai và kiểm tra hoạt động của tài khoản, cơ sở dữ liệu, lịch và danh bạ để phát hiện bất kỳ truy cập trái phép nào giữa những người dùng.
Các nhà cung cấp dịch vụ nên ưu tiên các hệ thống công cộng, đa người dùng và xác nhận rằng các chính sách cập nhật tự động đã không bỏ sót các nút (node) riêng lẻ.
Bối cảnh các lỗ hổng cPanel gần đây
Các lỗ hổng được công bố này tiếp nối một loạt các vấn đề bảo mật đáng chú ý trong hệ sinh thái cPanel. Các báo cáo gần đây bao gồm CVE-2026-65638, một vấn đề thực thi lệnh không cần xác thực trong dịch vụ MESSENGER tùy chọn của ConfigServer Security & Firewall; CVE-2026-67401, một lỗ hổng SQL Injection trong EmailTrack dẫn đến thực thi mã root; và CVE-2026-65643, một lỗ hổng trong việc quản lý tên miền cho phép người dùng đã xác thực tạo tệp tùy ý và giành quyền kiểm soát root.
Ngoài ra, một lỗ hổng riêng biệt trong LiteSpeed Enterprise (trước phiên bản 6.3.7) có thể cho phép người dùng hosting chia sẻ có đặc quyền thấp bỏ qua cách ly người dùng và giành quyền truy cập root.
Các lỗ hổng được đề cập bao gồm CVE-2026-68490, CVE-2026-87899, CVE-2026-87900, CVE-2026-65638, CVE-2026-67401, CVE-2026-65643, và lỗ hổng LiteSpeed Enterprise đã được sửa trong phiên bản 6.3.7. Việc vá lỗi kịp thời là cực kỳ quan trọng vì một tài khoản hosting bị xâm phạm có thể làm lộ các tài khoản lân cận hoặc, trong trường hợp nghiêm trọng nhất, toàn bộ máy chủ.










