cPanel CalDAV осалдығын түзетіп, root құқығымен код орындауға жол бермеді

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
22 қыркүйекте cPanel CalDAV және CardDAV қызметіндегі осалдыққа түзету шығарды; бұл осалдық кез келген хостинг-аккаунт иесіне root құқығымен код орындауға және серверді толық бақылауға алуға мүмкіндік берген. Компания сондай-ақ WP Toolkit-тегі басқа аккаунттардың дерекқорларын өзгертуге жол беретін қатені және күнтізбелер мен контактілер деректерін ашатын үшінші осалдықты жойды. Пайдалану туралы хабарламалар түскен жоқ.
Негізгі фактілер
- cPanel-дің CalDAV және CardDAV қызметіндегі CVE-2026-87899 осалдығы cPanel & WHM 120 және одан жаңа нұсқаларында кез келген авторизацияланған аккаунт иесіне root құқығымен код орындауға мүмкіндік береді.
- cPanel root-қатынас осалдығын 11.134.0.57, 11.136.0.41, 11.138.0.8 және WP Squared 11.138.1.11 немесе одан жаңа нұсқаларында түзетті.
- WP Toolkit 6.11.2-10794 және одан ескі нұсқаларындағы CVE-2026-87900 осалдығы авторизацияланған cPanel пайдаланушысына басқа аккаунттардың дерекқорларын өзгертуге мүмкіндік береді; WP Toolkit 6.11.3 немесе одан жаңа нұсқасында түзетілді.
- CVE-2026-68490 осалдығы жергілікті пайдаланушыға сол CalDAV және CardDAV қызметіндегі басқа аккаунттардың күнтізбе оқиғалары мен контактілерін оқуға мүмкіндік береді.
- cPanel барлық үш осалдықты зерттеуші Али Мустафаға (rz1027) жатқызды; оған 27 тамыздан бері cPanel және Plesk-тің кемінде жеті осалдығы тіркелген.
Root-қатынас осалдығы
Сыни CVE-2026-87899 осалдығы cPanel-дің әр аккаунттың күнтізбелері мен контактілерін сақтайтын CalDAV және CardDAV қызметінде орналасқан. cPanel мәліметінше, авторизацияланған аккаунт иесі root құқығымен код орындап, серверді толық бақылауға ала алады. Осалдық cPanel & WHM 120 және одан жаңа нұсқаларына әсер етеді, ал cPanel хостинг-аккаунттың болуынан басқа ешқандай талап көрсетпейді. Хостинг-провайдер аккаунттарды көпшілікке сататын ортақ серверде кез келген клиент осалдықты пайдалана алар еді, сондай-ақ клиенттің логинін алған кез келген адам да. cPanel осалдықты 11.134.0.57, 11.136.0.41, 11.138.0.8 және WP Squared 11.138.1.11 немесе одан жаңа нұсқаларында түзетті.
WP Toolkit дерекқор осалдығы
CVE-2026-87900 WordPress сайттарын орнатуға және басқаруға арналған WP Toolkit плагиніне әсер етеді. Осалдық авторизацияланған cPanel пайдаланушысына басқа аккаунттардың дерекқорларына өзгерістер енгізуге мүмкіндік береді. cPanel қандай өзгерістер мүмкін екенін, басқа аккаунттардың деректерін оқуға болатынын және пайдаланушыға WP Toolkit-ке қатынас қажет пе екенін нақтыламады. Осалдық WP Toolkit 6.11.2-10794 және одан ескі нұсқаларына әсер етеді, WP Toolkit 6.11.3 немесе одан жаңа нұсқасында түзетілді. WP Toolkit сол WebPros компаниясының басқа хостинг-басқару панелі Plesk үшін де қолжетімді, бірақ cPanel Plesk нұсқасына әсер еткенін хабарламады.
Авторлық және байланысты осалдықтар
cPanel барлық үш осалдықты rz1027 лақап атымен танымал зерттеуші Али Мустафаға жатқызды. Вендорлық ұсыныстар мен CVE жазбалары Мустафаға 27 тамыздан бері ашылған cPanel және Plesk-тің кемінде жеті осалдығын жатқызады, оның үшеуі abed1526 зерттеушісімен бірлесіп табылған. Олардың ішінде 8 қыркүйектегі cPanel-дің EmailTrack функциясындағы осалдық бар, ол пошта артықшылықтары бар аккаунтқа root құқығымен код орындауға мүмкіндік берген. Plesk 10 қыркүйекте тағы екі осалдықты түзетті — Backup Manager файлдарын қалпына келтіруде және резервтік көшірме тақырыптарын өңдеуде; әрқайсысы клиентке бүкіл серверді басып алуға мүмкіндік бере алатын. Үш ұсыныстың ешқайсысында пайдалану туралы айтылмайды және жаңартуға дейін серверге шабуыл жасалғанын тексеру жолы берілмейді; The Hacker News 23 қыркүйекте тексерген кезде осалдықтар CISA-ның Known Exploited Vulnerabilities каталогында болмады.