חברת cPanel תיקנה פגיעות חמורה בכל הגרסאות הנתמכות של cPanel & WHM, המשמש להפעלת אחסון אתרים משותף ברוב ספקי האחסון בעולם. הפגיעות מאפשרת ללקוח מורשה בודד — עם הרשאה רגילה בלבד להוספת דומיינים חונים — להשתלט על כל השרת המשותף, כולל כל האתרים והחשבונות האחרים שרצים עליו.

| מזהה (CVE) | CVE-2026-65643 |
| מוצר וגרסאות מושפעות | cPanel & WHM — כל הגרסאות הנתמכות |
| חומרה (CVSS) | לא פורסם רשמית נכון לפרסום הפוסט |
| מנוצל בפועל | לא דווח נכון לפרסום הפוסט |
| סטטוס תיקון | זמין — גרסאות 11.110.0.141, 11.134.0.53, 11.136.0.37 ו-11.138.0.2 ומעלה (לפי ענף) |
מה קרה
הפגיעות יושבת בפונקציית "חניית דומיינים" (domain parking) של cPanel — תכונה נפוצה שמאפשרת ללקוח להצמיד דומיין נוסף לאתר קיים, וזמינה כמעט בכל סביבת אחסון משותפת או מכירה חוזרת (reseller) שמריצה את המוצר. לקוח שיש לו הרשאה להוסיף דומיין חונה או דומיין נלווה יכול לגרום ליצירת קבצים שרירותיים בשרת, ומכאן להריץ קוד בהרשאות root — כלומר שליטה מלאה במחשב, לא רק בחשבון שלו.
המשמעות המעשית: חשבון אחסון זול או אפילו חשבון שנפרץ יכול לשמש כנקודת פתיחה לפגיעה בכל שאר הלקוחות על אותו שרת פיזי — תרחיש חמור במיוחד בסביבות אחסון משותף שבהן עשרות או מאות חשבונות חולקים אותה מכונה.
נקודות לשים לב
- ספקי אחסון עם עדכון אוטומטי יומי מקבלים את התיקון לבד; מומלץ לוודא זאת ולא להניח.
- עדכון ידני: יש להריץ
/scripts/upcp --forceבהרשאות root, או לבצע שדרוג דרך WHM (Home > cPanel > Upgrade to Latest Version). - cPanel לא פרסמה פתרון זמני (workaround) — הדרך היחידה לסגור את הפגיעות היא עדכון גרסה.
- אין כרגע דרך לבדוק אם שרת נוצל בעבר, ולכן ארגונים שמפעילים סביבת אחסון עם חשבונות רבים צריכים להתייחס לעדכון בדחיפות גם בהיעדר דיווח על ניצול פעיל.
- לספקי אחסון: כדאי לבחון יומני פעילות של הוספת דומיינים חונים בתקופה שלפני העדכון, כאיתות אפשרי לניסיון ניצול.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.