נחשפה פגיעות קריטית בשירותי ה-CalDAV וה-CardDAV של cPanel ו-WHM, לוח הבקרה הנפוץ ביותר לניהול שרתי אחסון אתרים. הפגם מאפשר לכל משתמש עם חשבון אחסון פעיל — גם הזול והמוגבל ביותר — להריץ קוד בהרשאות רוט ולהשתלט על השרת כולו, כולל כל האתרים והחשבונות האחרים שמתארחים עליו.

| מזהה | CVE-2026-87899 |
| מוצר וגרסאות מושפעות | cPanel ו-WHM — גרסאות שקדמו לעדכוני התיקון מ-22 בספטמבר 2026 |
| חומרה (CVSS) | לא פורסם ציון רשמי |
| מנוצל בפועל | נכון ל-23 בספטמבר הפגיעות לא הופיעה בקטלוג ה-KEV של CISA, כלומר אין עדות מאושרת לניצול בשטח |
| סטטוס תיקון | תוקן בגרסאות 11.134.0.57, 11.136.0.41, 11.138.0.8 ו-WP Squared 11.138.1.11 ואילך |
מה קרה
הפגיעות, שדווחה על ידי החוקר Ali Mustafa (מוכר בכינוי rz1027), יושבת בשירותי היומן ואנשי הקשר המובנים של cPanel. מה שהופך אותה למסוכנת במיוחד הוא רף הכניסה הנמוך: בניגוד לרוב פגיעויות ה-RCE שדורשות הרשאות גבוהות או גישה מיוחדת, כאן די בחשבון אחסון רגיל ופעיל כדי לנסות לנצל אותה. בסביבת אחסון משותף (shared hosting) המשמעות היא שכל לקוח על השרת — או תוקף שגנב פרטי התחברות של לקוח כלשהו — יכול תיאורטית להשיג שליטה מלאה על המכונה כולה, ולא רק על החשבון שלו.
cPanel פרסמה עדכון מתקן, אך בשלב הדיווח לא היה עדיין מידע פומבי מפורט על אופן הניצול המדויק. חברות אחסון רבות מריצות עדכוני cPanel באופן אוטומטי, אך בהתחשב בחומרת הפגיעות מומלץ לא להסתמך על כך בלבד.
נקודות לשים לב
- אם אתם מנהלים שרת cPanel/WHM משלכם, עדכנו לגרסה מתוקנת בהקדם — 11.134.0.57, 11.136.0.41 או 11.138.0.8 ואילך, בהתאם לענף שאתם מריצים.
- אם אתם לקוחות אחסון משותף אצל ספק חיצוני, בדקו מול הספק שהעדכון הוחל בשרתים שלו — זו פגיעות ברמת השרת, לא ברמת חשבון בודד, ולכן אין דרך לתקן אותה בעצמכם מתוך לוח הבקרה שלכם.
- בסביבת אחסון משותף חשבון בודד שנפרץ יכול להוביל לפגיעה בכל שאר החשבונות על אותו שרת — לכן שווה לוודא גם שהסיסמאות שלכם ל-cPanel חזקות וייחודיות ושאין הפעלה מיותרת של שירותי CalDAV/CardDAV שאינכם משתמשים בהם.
- הפגיעות עדיין לא בקטלוג ה-KEV של CISA, אך היעדר עדות לניצול כרגע לא מבטיח שזה יישאר כך — פגיעויות עם רף כניסה נמוך כמו זו נוטות להפוך למטרה מהירה לתוקפים.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.