cPanel исправил уязвимость CalDAV, позволявшую выполнять код с правами root

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
22 сентября cPanel выпустила исправления для уязвимости в CalDAV и CardDAV, позволявшей любому владельцу хостинг-аккаунта выполнять код с правами root и получать полный контроль над сервером. Компания также устранила ошибку в WP Toolkit, допускавшую изменение баз данных других аккаунтов, и третью уязвимость, раскрывавшую данные календарей и контактов. Сообщений об эксплуатации не поступало.
Ключевые факты
- CVE-2026-87899 в сервисе CalDAV и CardDAV cPanel позволяет любому авторизованному владельцу аккаунта выполнять код с правами root на cPanel & WHM версии 120 и новее.
- cPanel исправила уязвимость root-доступа в версиях 11.134.0.57, 11.136.0.41, 11.138.0.8 и WP Squared 11.138.1.11 или новее.
- CVE-2026-87900 в WP Toolkit 6.11.2-10794 и старше позволяет авторизованному пользователю cPanel изменять базы данных других аккаунтов; исправлено в WP Toolkit 6.11.3 или новее.
- CVE-2026-68490 позволяет локальному пользователю читать события календарей и контакты других аккаунтов в том же сервисе CalDAV и CardDAV.
- cPanel приписала все три уязвимости исследователю Али Мустафе (rz1027), которому с 27 августа приписано не менее семи уязвимостей cPanel и Plesk.
Уязвимость root-доступа
Критическая уязвимость CVE-2026-87899 находится в сервисе CalDAV и CardDAV cPanel, который хранит календари и контакты каждого аккаунта. По данным cPanel, авторизованный владелец аккаунта может выполнять код с правами root и получать полный контроль над сервером. Уязвимость затрагивает cPanel & WHM версии 120 и новее, и cPanel не указывает никаких требований, кроме наличия хостинг-аккаунта. На общем сервере, где хостинг-провайдер продаёт аккаунты публично, любой клиент мог бы использовать уязвимость, как и любой, кто получит логин клиента. cPanel исправила уязвимость в версиях 11.134.0.57, 11.136.0.41, 11.138.0.8 и WP Squared 11.138.1.11 или новее.
Уязвимость базы данных WP Toolkit
CVE-2026-87900 затрагивает WP Toolkit, плагин для установки и управления сайтами WordPress. Уязвимость позволяет авторизованному пользователю cPanel вносить изменения в базы данных других аккаунтов. cPanel не уточнила, какие изменения возможны, можно ли читать данные других аккаунтов и нужен ли пользователю доступ к самому WP Toolkit. Уязвимость затрагивает WP Toolkit 6.11.2-10794 и старше, исправлена в WP Toolkit 6.11.3 или новее. WP Toolkit также доступен для Plesk, другой панели управления хостингом той же компании WebPros, но cPanel не сообщила, затронута ли версия для Plesk.
Авторство и связанные уязвимости
cPanel приписала все три уязвимости Али Мустафе, исследователю под псевдонимом rz1027. Вендорские рекомендации и записи CVE приписывают Мустафе не менее семи уязвимостей cPanel и Plesk, раскрытых с 27 августа, три из них — совместно с исследователем abed1526. Среди них — уязвимость от 8 сентября в функции EmailTrack cPanel, позволявшая аккаунту с почтовыми привилегиями выполнять код с правами root. Plesk исправила ещё две уязвимости 10 сентября — в восстановлении файлов Backup Manager и обработке заголовков резервных копий, каждая из которых могла позволить клиенту захватить весь сервер. Ни в одной из трёх рекомендаций не упоминается эксплуатация и не даётся способ проверить, был ли сервер атакован до обновления; на момент проверки The Hacker News 23 сентября уязвимости отсутствовали в каталоге Known Exploited Vulnerabilities CISA.