Kritiek cPanel-lek laat één hostingklant een hele server overnemen

cPanel patcht een kritieke fout in domeinparkeer- en addon-domeinfunctionaliteit waarmee een gewone accounthouder willekeurige bestanden kan aanmaken en code als root kan uitvoeren.

cPanel heeft patches uitgebracht voor een kritieke kwetsbaarheid (CVE-2026-65643) in de domeinparkeer- en addon-domeinfunctionaliteit van cPanel en WebHost Manager (WHM). Een geauthenticeerde accounthouder met rechten om geparkeerde of addon-domeinen toe te voegen kan daarmee willekeurige bestanden op de server aanmaken — met code-uitvoering als root, en dus volledige overname van de server, tot gevolg.

Dat maakt dit lek extra vervelend op gedeelde hostingomgevingen: een aanvaller heeft geen speciale rechten nodig, alleen een gewoon hostingaccount met de standaardmogelijkheid om een domein toe te voegen. Vanaf daar kan die in potentie bij alle andere klanten op dezelfde server komen.

Het probleem raakt alle ondersteunde versies van cPanel & WHM: 11.110.0.140 en eerder, 11.134.0.52 en eerder, 11.136.0.36 en eerder, 11.138.0.1 en eerder, en 11.138.1.6 en eerder (WP Squared). De gepatchte versies zijn respectievelijk 11.110.0.141, 11.134.0.53, 11.136.0.37, 11.138.0.2 en 11.138.1.7. Beheerders passen de patch toe via /scripts/upcp --force of de update-interface van WHM; servers met automatische dagelijkse updates krijgen de fix vanzelf. Een CVSS-score was bij publicatie nog niet toegekend, maar cPanel omschrijft het lek zelf als kritiek. Er zijn vooralsnog geen aanwijzingen voor actief misbruik, en het lek staat niet in de KEV-catalogus van CISA.

Voor hostingpartijen en beheerders van gedeelde omgevingen is dit een lek om niet op de reguliere patchronde te laten wachten.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.