חברת cPanel פרסמה עדכוני אבטחה לשלוש פגיעויות בלוח הניהול WHM. החמורה שבהן היא הזרקת פקודות ברכיב Multilang adminbin בציון CVSS 9.9, שעלולה להוביל להשתלטות מלאה על שרת האחסון. מי שמפעיל שרתי אחסון משותפים צריך לעדכן בהקדם.

| שדה | פרט |
|---|---|
| מזהים | CVE-2026-93698, CVE-2026-93029, CVE-2026-93697 |
| מוצר | cPanel & WHM, גרסאות שקדמו לעדכון מ-29 בספטמבר 2026 |
| חומרה | CVE-2026-93698: CVSS 9.9 (קריטית). שתי האחרות: לא פורסם |
| מנוצל בפועל | לא דווח |
| סטטוס תיקון | תוקן בגרסאות 11.110.0.148, 11.134.0.61, 11.136.0.45 ו-11.138.0.11 ומעלה |
מה קרה
הפגיעות החמורה, CVE-2026-93698, נובעת מאימות קלט לקוי ברכיב Multilang adminbin. תוקף שמצליח להחדיר תווי מעטפת לפרמטרים כמו מזהה שפה או מפתח תצורה יכול לסיים את הפקודה המקורית ולהוסיף פקודות משלו. התוצאה היא הרצת קוד עם הרשאות root.
שתי הפגיעויות האחרות הן הרצת סקריפט בהקשר של מנהל: CVE-2026-93029 היא XSS מאוחסן בממשק Manage SSL Hosts, ו-CVE-2026-93697 נמצאת בממשק Mass Modify Accounts ומאפשרת פעולות ניהוליות בשם המנהל.
נקודות לשים לב
- עדכן ל-cPanel & WHM בגרסה 11.110.0.148, 11.134.0.61, 11.136.0.45 או 11.138.0.11 ומעלה, לפי הענף שבו אתה נמצא.
- משתמשי WP Squared צריכים לוודא גרסה 11.138.1.13 ומעלה.
- במקורות שנבדקו לא דווח על ניצול בפועל, אבל פגיעות root בשרתי אחסון משותפים היא יעד אטרקטיבי. אל תדחה את העדכון.
- הסיכון הרחב הוא שרת אחד שחושף את כל החשבונות, האתרים, הדוא"ל ומסדי הנתונים שעליו. בדוק אחרי העדכון אם נוצרו משתמשים או תהליכים חריגים.
מקורות: Cyber Security News · GBHackers

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.