A cPanel fejlesztői egy olyan biztonsági hibát javítottak, amely miatt egy teljesen hétköznapi, csak levelezési jogosultsággal rendelkező tárhelyfiók tulajdonosa is gyökér- (root) szintű hozzáférést szerezhet a teljes szerver felett. A hiba lényege, hogy egy alacsony jogosultságú felhasználó a szerver bármely pontján tetszőleges fájlt tud létrehozni, ami akár rendszerszintű kódfuttatást eredményezhet.
A cPanel a világ egyik legelterjedtebb webtárhelykezelő rendszere. Egy adott ügyfél a cPanel felületén keresztül kezeli a saját weboldalát, adatbázisát és postafiókjait, míg a szolgáltató a WHM (WebHost Manager) nevű admin felületen keresztül root jogosultsággal felügyeli az egész gépet, amelyen több ügyfél tárhelye is osztozik. Ez a megosztott felépítés az, ami miatt egyetlen fiók feltörése katasztrofális lehet. Aki root jogot szerez, az nem csak egy weboldalt tör fel, hanem hozzáfér a gépen lévő összes ügyfél fájljaihoz, adatbázisához, telepíthet kártevőt, rejtett fiókokat hozhat létre, és onnan tovább mozoghat az ügyfelek belső hálózatai felé is.
A cPanel 2026. szeptember 8-án tette közzé a hibát. A hivatalos közlemény SQL injekciós hibaként írja le az EmailTrack nevű komponensben, amely a cPanel dokumentációja szerint az e-mail statisztikák nyomon követéséért felel. A cPanel közleménye több ponton is szűkszavú. Nem közöl CVSS-súlyossági pontszámot, a gyártó újabban a HackerOne-on keresztül osztja ki a pontszámokat, amelyek jellemzően csak napokkal később kerülnek be a hivatalos CVE nyilvántartásba.
A támadás során egy hitelesített fiók, amelynek levelezéssel kapcsolatos jogosultsága van, az EmailTrack funkción keresztül visszaél az SQL injekciós hibával, ezáltal tetszőleges fájlt tud létrehozni a szerveren. Ez a lépés pedig végül root jogosultsággal futó kódvégrehajtáshoz vezet. Fontos, hogy minden támogatott cPanel és WHM verzió érintett.
Javított verziók: v11.110.0.143, v11.134.0.55, v11.136.0.39, v11.138.0.4, WP2: v11.138.1.9
A frissítés WHM-en keresztül a Home / cPanel / Upgrade to Latest Version menüponttal, illetve parancssorból root felhasználóként a /usr/local/cpanel/scripts/upcp –force paranccsal indítható el.
A gyártó nem közölte, van-e átmeneti védekezési lépés azok számára, akik nem tudják azonnal telepíteni a frissítést, noha egy korábbi, júliusi adatbázis hibánál adott ilyen tanácsot. Az sem derül ki, hogy a javított build telepítése segít-e egy már korábban kompromittálódott szerveren, vagy hogyan lehet egyáltalán ellenőrizni, történt-e már visszaélés a hibával.
A tárhelyszolgáltatóknak és rendszergazdáknak érdemes minél hamarabb ellenőrizni a telepített cPanel/WHM verziót, és frissíteni. Mivel a hiba kihasználásához mindössze egy hitelesített, levelezési jogosultsággal rendelkező fiók szükséges, nem pedig root vagy admin hozzáférés, a kockázat minden olyan megosztott tárhelykörnyezetben valós, ahol harmadik felek is rendelkeznek saját cPanel fiókkal. Mivel hivatalos átmeneti védekezési lépés nincs, a frissítés a jelenlegi egyetlen ajánlott megoldás.