cPanel 新漏洞可导致单个托管账户接管整个服务器,影响所有版本
Swati Khandelwal 2026-09-10 14:50 北京

速修复
聚焦源代码安全,网罗国内外最新资讯!
cPanel 公司已修复一个严重的SQL漏洞 (CVE-2026-67401),可导致单个托管账户接管整个服务器。拥有邮件相关权限的已认证账户持有者可以通过 EmailTrack 在服务器上创建任意文件,并由此以 root 用户身份运行代码。
cPanel 于 9 月 8 日发布了该公告,并表示所有受支持的 cPanel 和 WHM 版本均受影响。cPanel 发布公告称该漏洞为 EmailTrack 中的 SQL 注入问题,但未说明账户需要哪个 cPanel 功能或权限。cPanel 的开发者文档列出了一个用于跟踪邮件统计的 EmailTrack 模块,但公告未说明是否就是受影响的代码。
cPanel 是网络托管控制面板软件。客户通过 cPanel 管理托管账户,而服务提供商通过 WHM 以 root 用户身份管理整台机器。
4 月另一个 cPanel 漏洞CVE-2026-41940遭利用。安全公司 Hadrian 当时表示,接管面板与入侵某个客户的网站不是一回事,因为 WHM 赋予攻击者对服务器的 root 管理访问权限。拥有该访问权限的攻击者可以读取机器上的每个托管账户、更改文件和数据库、创建隐藏账户、安装恶意软件、窃取凭据,并侵入客户网络。
cPanel 列出了以下已修复版本:
发布线 | 已修复版本 |
11.110 | 11.110.0.143 |
11.134 | 11.134.0.55 |
11.136 | 11.136.0.39 |
11.138 | 11.138.0.4 |
WP Squared | 11.138.1.9 |
服务器可通过 WHM 在“主页/cPanel/更新至最新版本”下进行更新。在命令行上,cPanel 的说明是以 root 身份登录并运行 /usr/local/cpanel/scripts/upcp --force。
公告未解释 SQL 注入问题如何导致文件创建,进而导致获取 root 访问权限。公告也没有为无法立即更新的服务器提供任何临时措施。不过该公司在 7 月 30 日关于数据库漏洞 (CVE-2026-58048) 的公告中给出了类似步骤,当时无法升级的管理员被告知可以暂时从 cPanel 用户中移除 MySQL 功能。
已修复列表涵盖 110、134、136 和 138 发布线。cPanel 在7 月的公告中修复了 11.118 和 11.126 发布线,此后未再列出,也未说明是否仍受支持。对于 8 月的漏洞,CVE 记录将 11.112.0.0 起至 11.134.0.53(不含)之前的每个版本列入受影响范围,且未列出 118 或 126 发布线中的任何已修复版本。
cPanel 也未说明安装已修复版本是否有助于在更新前已遭攻击的服务器,或管理员如何进行检查。该公告未附带严重性评分。cPanel 近期的 CVE 编号均通过 HackerOne 平台分配,评分出现在 CVE 记录中,而非公告中。
8 月漏洞(CVE-2026-65643)的记录于 9 月 1 日发布,即该公告发布五天后。该漏洞在 CVSS 评分标准中得分为 8.7(满分 10),表明严重性较高。截至 9 月 9 日 本文作者表示查看 CVE 计划的记录库时,CVE-2026-67401 尚无已发布的记录。9 月 9 日的搜索中未出现公开的漏洞利用代码或利用报告,且在 9 月 8 日发布的版本中,CVE-2026-67401 未出现在 CISA 的已知被利用漏洞目录中。这两项检查都不能排除漏洞已遭利用的可能性。而4月的漏洞是一个完全不需要账户的身份验证绕过漏洞,它也在同一目录中,并已知被用于勒索软件活动。
自 7 月底以来披露的另外两个 cPanel 漏洞也都始于普通托管账户。7 月 30 日的一份公告涉及一个数据库漏洞,该漏洞可能让拥有数据库功能访问权限的账户以完整管理权限运行数据库命令。cPanel 描述了 8 月 27 日的一个域名停放漏洞,其最终结果与本次相同:以 root 身份执行代码。截至 9 月 9 日查看时,声称是这两个漏洞可用利用程序的仓库仍在线。
cPanel 致谢报送该漏洞的研究员Ali Mustafa(rz1027)和 abed1526。其中,Ali Mustafa还发现了8月的CVE漏洞。cPanel 的公告和该记录均未将这两个漏洞与同一代码关联起来。CVE记录根据 cPanel 提供的标题,将8 月漏洞归类为 eval 注入,将本文中提到的新漏洞归类为 SQL 注入。
代码卫士试用地址:https://sast.qianxin.com/
开源卫士试用地址:https://oss.qianxin.com/
原文链接
https://thehackernews.com/2026/09/new-cpanel-flaw-lets-hosting-account.html
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。


奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~