Một lỗ hổng mới được công bố trong cPanel và WHM, phần mềm bảng điều khiển web hosting được sử dụng rộng rãi, có thể cho phép một người dùng đã xác thực có đặc quyền thấp chiếm quyền điều khiển cấp root của toàn bộ máy chủ.
Lỗ hổng nghiêm trọng trong cPanel và WHM
Lỗ hổng này, được theo dõi với mã định danh CVE-2026-65643, tồn tại trong chức năng domain parking của cPanel. Thông tin chi tiết về lỗ hổng đã được công bố trong một bản tư vấn vào ngày 27 tháng 8 năm 2026.
Theo bản tư vấn, bất kỳ người dùng nào có tài khoản cPanel đã xác thực và có quyền thêm các domain được đậu (parked domains) hoặc tên miền bổ sung (addon domains) đều có thể khai thác lỗi này để tạo các tệp tùy ý ở bất kỳ đâu trên máy chủ. Chức năng domain parking là một tính năng phổ biến cho phép khách hàng hosting chỉ định các tên miền khác vào một trang web hiện có mà không cần thiết lập một tài khoản riêng biệt. Do đó, chức năng bị ảnh hưởng được kích hoạt trên hầu hết các môi trường shared hosting và reseller hosting đang chạy cPanel.
Khai thác lỗ hổng và tác động
Vì lỗ hổng cho phép tạo tệp tùy ý, kẻ tấn công không yêu cầu kỹ năng khai thác nâng cao hoặc các lỗ hổng liên kết để lạm dụng nó. Họ chỉ cần một tài khoản đăng nhập cPanel hợp lệ, ở cấp độ thấp. Tài khoản này có thể dễ dàng thu được thông qua một gói shared hosting giá rẻ hoặc một tài khoản khách hàng đã bị xâm phạm.
Mối nguy hiểm thực sự nằm ở những gì việc tạo tệp tùy ý cho phép. cPanel xác nhận rằng việc khai thác thành công sẽ dẫn đến việc thực thi mã với quyền root, về cơ bản là trao cho kẻ tấn công quyền kiểm soát hoàn toàn máy máy. Trên một máy chủ shared hosting, một tài khoản bị xâm phạm duy nhất không chỉ có nguy cơ bị ảnh hưởng mà còn khiến mọi trang web, cơ sở dữ liệu và tài khoản email khác được lưu trữ trên cùng một máy chủ trở nên bị lộ.
Đối với các nhà cung cấp hosting quản lý hạ tầng đa người dùng, một khách hàng độc hại hoặc bị xâm phạm có thể chuyển từ tài khoản hạn chế của họ sang chiếm quyền điều khiển toàn bộ máy chủ. Điều này có thể dẫn đến việc sửa đổi trang web, đánh cắp dữ liệu khách hàng, triển khai mã độc, hoặc sử dụng máy chủ làm điểm khởi đầu cho các cuộc tấn công khác trên mạng của nhà cung cấp.
Các phiên bản bị ảnh hưởng và bản vá
cPanel thông báo rằng lỗ hổng này ảnh hưởng đến tất cả các phiên bản đang được hỗ trợ của cPanel và WHM. Công ty đã phát hành các bản dựng đã vá lỗi trên mọi cấp độ phát hành đang hoạt động. Các phiên bản được vá bao gồm 11.110.0.141 trở lên, 11.134.0.53 trở lên, 11.136.0.37 trở lên, và 11.138.0.2 trở lên, cùng với bản dựng WP2 11.138.1.7 trở lên cho các máy chủ chạy theo dõi cập nhật đó.
Các quản trị viên đang sử dụng các nhánh cũ hơn, đã hết vòng đời hỗ trợ sẽ không nhận được các bản sửa lỗi này và vẫn có nguy cơ bị tấn công trừ khi họ nâng cấp lên phiên bản được hỗ trợ trước tiên. Các quản trị viên nên kiểm tra số phiên bản của mình so với các phiên bản đã được vá lỗi và áp dụng cập nhật ngay lập tức.
Do yêu cầu khai thác chỉ cần một tài khoản đã xác thực với quyền domain parking, các nhà cung cấp hosting và quản trị viên hệ thống nên xem đây là một bản vá cấp bách, ưu tiên cao. cPanel thường tự động đẩy các bản cập nhật, nhưng quản trị viên quản lý các chính sách cập nhật thủ công hoặc lịch trình triển khai tùy chỉnh cần xác minh số phiên bản của họ và áp dụng cập nhật mà không chậm trễ.
Các nhà cung cấp cũng nên xem xét lại những tài khoản khách hàng nào có quyền thêm parked hoặc addon domains và cân nhắc tạm thời hạn chế khả năng đó trên các máy chủ đang chờ triển khai bản vá. Với sự phổ biến của cPanel trong lĩnh vực shared và reseller hosting, khoảng thời gian giữa việc công bố lỗ hổng và các nỗ lực khai thác hàng loạt thường rất ngắn. Điều này làm cho việc vá lỗi nhanh chóng trở thành biện pháp phòng vệ hiệu quả nhất chống lại lỗ hổng này.
Để ngăn ngừa các sự cố do điều tra chậm trễ, việc tích hợp threat intelligence vào quy trình SOC có thể giúp bạn có được thông tin tình báo về mối đe dọa từ hàng nghìn Trung tâm Điều hành An ninh (SOC).
Nguồn tin tức ban đầu cung cấp thêm thông tin chi tiết về các lỗ hổng bảo mật trong cPanel và WHM.










