חברת cPanel פרסמה עדכון המתקן פגיעות הזרקת SQL במודול EmailTrack, המשמש למעקב אחר דואר יוצא. משתמש אירוח עם הרשאות דואר בלבד יכול לנצל אותה כדי ליצור קבצים על השרת ולבסוף להריץ קוד בהרשאות רוט — כלומר השתלטות מלאה על שרת האירוח כולו, לא רק על החשבון שלו.

| מזהה | CVE-2026-67401 |
| מוצר וגרסאות מושפעות | cPanel & WHM בקווי הגרסאות 11.110, 11.134, 11.136 ו-11.138, לפני העדכונים המתקנים |
| חומרה | לא פורסם ציון CVSS רשמי לפגיעות זו |
| האם מנוצל בפועל | לא — נכון לפרסום לא דווח על ניצול בשטח, והפגיעות אינה בקטלוג KEV של CISA |
| סטטוס תיקון | תוקן בגרסאות 11.110.0.143, 11.134.0.55, 11.136.0.39, 11.138.0.4 ו-11.138.1.9 (פורסמו 8 בספטמבר 2026) |
מה קרה
לפי הייעוץ הרשמי של cPanel, הפגם מאפשר לחשבון אירוח מאומת עם הרשאות הקשורות לדואר לבצע הזרקת SQL דרך מודול EmailTrack. הניצול מאפשר יצירת קבצים שרירותיים על השרת, ומשם — מעבר להרצת קוד בהרשאות רוט. בפועל, כל חשבון אירוח משותף עם גישת דואר יכול להפוך לנקודת פריצה לשרת שלם, כולל כל חשבונות האירוח האחרים שיושבים עליו.
מדובר בסוג פגיעות מדאיג במיוחד בסביבות אירוח משותף (shared hosting), שם חשבון בודד שנפגע — למשל דרך סיסמה חלשה או דלף פרטים — יכול לשמש קרש קפיצה לשליטה על כל הלקוחות האחרים על אותו שרת.
נקודות לשים לב
- עדכנו את cPanel & WHM לגרסה המתוקנת בהתאם לקו הגרסאות שלכם; ניתן להריץ עדכון ידני עם
/usr/local/cpanel/scripts/upcp --forceאו דרך ממשק WHM. - ספקי אירוח משותף צריכים לתעדף את העדכון הזה גבוה — הפגיעות הופכת כל חשבון עם הרשאות דואר לסיכון פוטנציאלי לכל השרת, לא רק לעצמו.
- מכיוון שאין עדיין ניצול מדווח בשטח, יש חלון זמן קצר לעדכן לפני שקוד ניצול פומבי צפוי להתפרסם — פגיעויות מסוג זה נוטות למשוך תשומת לב מהירה.
- אין לפרסום זה מידע על עקיפה (workaround) — העדכון הרשמי הוא הדרך היחידה הידועה לסגור את הפגיעות.
- אם אינכם יכולים לעדכן מיידית, שקלו להגביל זמנית הרשאות דואר לחשבונות שאינם זקוקים להן, כדי לצמצם את משטח התקיפה.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.