Radar AI Avatar Transparent

פגיעות ב-cPanel דרך מודול EmailTrack מאפשרת הרצת קוד כרוט

חברת cPanel פרסמה עדכון המתקן פגיעות הזרקת SQL במודול EmailTrack, המשמש למעקב אחר דואר יוצא. משתמש אירוח עם הרשאות דואר בלבד יכול לנצל אותה כדי ליצור קבצים על השרת ולבסוף להריץ קוד בהרשאות רוט — כלומר השתלטות מלאה על שרת האירוח כולו, לא רק על החשבון שלו.

איור של מנעול שבור מעל שרת אירוח
מזהה CVE-2026-67401
מוצר וגרסאות מושפעות cPanel & WHM בקווי הגרסאות 11.110, 11.134, 11.136 ו-11.138, לפני העדכונים המתקנים
חומרה לא פורסם ציון CVSS רשמי לפגיעות זו
האם מנוצל בפועל לא — נכון לפרסום לא דווח על ניצול בשטח, והפגיעות אינה בקטלוג KEV של CISA
סטטוס תיקון תוקן בגרסאות 11.110.0.143, 11.134.0.55, 11.136.0.39, 11.138.0.4 ו-11.138.1.9 (פורסמו 8 בספטמבר 2026)

מה קרה

לפי הייעוץ הרשמי של cPanel, הפגם מאפשר לחשבון אירוח מאומת עם הרשאות הקשורות לדואר לבצע הזרקת SQL דרך מודול EmailTrack. הניצול מאפשר יצירת קבצים שרירותיים על השרת, ומשם — מעבר להרצת קוד בהרשאות רוט. בפועל, כל חשבון אירוח משותף עם גישת דואר יכול להפוך לנקודת פריצה לשרת שלם, כולל כל חשבונות האירוח האחרים שיושבים עליו.

מדובר בסוג פגיעות מדאיג במיוחד בסביבות אירוח משותף (shared hosting), שם חשבון בודד שנפגע — למשל דרך סיסמה חלשה או דלף פרטים — יכול לשמש קרש קפיצה לשליטה על כל הלקוחות האחרים על אותו שרת.

נקודות לשים לב

  • עדכנו את cPanel & WHM לגרסה המתוקנת בהתאם לקו הגרסאות שלכם; ניתן להריץ עדכון ידני עם /usr/local/cpanel/scripts/upcp --force או דרך ממשק WHM.
  • ספקי אירוח משותף צריכים לתעדף את העדכון הזה גבוה — הפגיעות הופכת כל חשבון עם הרשאות דואר לסיכון פוטנציאלי לכל השרת, לא רק לעצמו.
  • מכיוון שאין עדיין ניצול מדווח בשטח, יש חלון זמן קצר לעדכן לפני שקוד ניצול פומבי צפוי להתפרסם — פגיעויות מסוג זה נוטות למשוך תשומת לב מהירה.
  • אין לפרסום זה מידע על עקיפה (workaround) — העדכון הרשמי הוא הדרך היחידה הידועה לסגור את הפגיעות.
  • אם אינכם יכולים לעדכן מיידית, שקלו להגביל זמנית הרשאות דואר לחשבונות שאינם זקוקים להן, כדי לצמצם את משטח התקיפה.

מקורות: The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-