Một lỗ hổng trong dịch vụ CalDAV và CardDAV của cPanel cho phép bất kỳ ai có tài khoản hosting cPanel thực thi mã với quyền root và chiếm "toàn quyền kiểm soát máy chủ", công ty cho biết vào ngày 22 tháng 9.
Một lỗi thứ hai trong plugin WP Toolkit, được sử dụng để cài đặt và quản lý các trang web WordPress, cho phép chủ sở hữu tài khoản thay đổi cơ sở dữ liệu thuộc về các tài khoản khác.
cPanel đã phát hành các phiên bản sửa lỗi cho cả hai, cùng với bản vá cho lỗ hổng thứ ba trong cùng một dịch vụ (nơi lưu trữ lịch và danh bạ của mỗi tài khoản). Lỗi thứ ba này cho phép người dùng cục bộ trên máy chủ đọc các sự kiện lịch và danh bạ của các tài khoản khác, nhưng không thể thay đổi chúng hoặc chiếm quyền root.
cPanel cho biết không có yêu cầu đặc biệt nào để khai thác lỗ hổng root ngoài việc sở hữu một tài khoản. Trên một máy chủ chia sẻ (shared server) nơi nhà cung cấp hosting bán tài khoản cho công chúng, điều này có nghĩa là bất kỳ khách hàng nào cũng có thể sử dụng nó. Tương tự, bất kỳ ai chiếm được thông tin đăng nhập của khách hàng cũng có thể thực hiện hành vi này.
Dưới đây là chi tiết về ba lỗ hổng và các phiên bản sửa lỗi:
| Lỗ hổng | Vị trí | Ảnh hưởng (theo cPanel) | Phiên bản bị ảnh hưởng | Đã sửa trong |
|---|---|---|---|---|
| CVE-2026-87899 | CalDAV và CardDAV | Chủ tài khoản đã đăng nhập có thể thực thi mã với quyền root | cPanel & WHM phiên bản 120 trở lên | 11.134.0.57 trở lên 11.136.0.41 trở lên 11.138.0.8 trở lên WP Squared 11.138.1.11 trở lên |
| CVE-2026-87900 | WP Toolkit | Người dùng cPanel đã đăng nhập có thể thay đổi cơ sở dữ liệu trong các tài khoản khác | WP Toolkit 6.11.2-10794 trở xuống | WP Toolkit 6.11.3 trở lên |
| CVE-2026-68490 | CalDAV và CardDAV | Người dùng cục bộ có thể đọc sự kiện lịch và danh bạ của các tài khoản khác | cPanel & WHM phiên bản 120 trở lên | 11.134.0.57 trở lên 11.136.0.41 trở lên 11.138.0.8 trở lên WP Squared 11.138.1.11 trở lên |
Lỗi WP Toolkit nằm ở cách plugin xử lý các lệnh tạo cơ sở dữ liệu. cPanel chỉ nói rằng người dùng cPanel đã đăng nhập có thể "thực hiện các sửa đổi cơ sở dữ liệu trong các tài khoản khác."
Hãng không cho biết cụ thể những thay đổi nào là khả thi, liệu dữ liệu từ các tài khoản khác có thể bị đọc hay không, hoặc liệu người dùng có cần quyền truy cập vào chính WP Toolkit hay không.
WP Toolkit cũng có sẵn cho Plesk, một bảng điều khiển hosting khác từ cùng công ty mẹ WebPros. cPanel chưa cho biết liệu phiên bản dành cho Plesk có bị ảnh hưởng hay không.
Không có thông báo nào trong ba bản tin bảo mật đề cập đến việc lỗ hổng đã bị khai thác trong thực tế hoặc cung cấp cách để kiểm tra xem máy chủ có bị tấn công trước khi cập nhật hay không. Các lỗ hổng này cũng chưa xuất hiện trong danh mục Các lỗ hổng bị khai thác đã biết (KEV) của CISA tính đến ngày 23 tháng 9.
cPanel ghi nhận Ali Mustafa (biệt danh rz1027) đã phát hiện cả ba lỗ hổng này. Các bản tin từ nhà cung cấp và hồ sơ CVE ghi nhận anh đã tìm ra ít nhất bảy lỗ hổng của cPanel và Plesk kể từ ngày 27 tháng 8, ba trong số đó được chia sẻ với nhà nghiên cứu có biệt danh abed1526.
Các lỗ hổng này bao gồm một lỗi ngày 8 tháng 9 trong tính năng EmailTrack của cPanel cho phép một tài khoản có đặc quyền gửi thư thực thi mã với quyền root.
Plesk cũng đã sửa hai lỗi khác vào ngày 10 tháng 9 trong cách Backup Manager khôi phục tệp tin và cách nó xử lý các header sao lưu. Hãng cho biết mỗi lỗi đều có thể cho phép khách hàng chiếm quyền kiểm soát toàn bộ máy chủ.
Cách cập nhật
cPanel cung cấp các hướng dẫn cập nhật riêng biệt cho cPanel & WHM và cho WP Toolkit. WP Toolkit được cài đặt như một gói riêng biệt, wp-toolkit-cpanel, với bản cập nhật riêng.
- cPanel & WHM (CVE-2026-87899 và CVE-2026-68490): Làm theo các bước cập nhật của cPanel. Trong WHM, truy cập Home / cPanel / Upgrade to Latest Version, hoặc chạy lệnh
/usr/local/cpanel/scripts/upcp --forcevới quyền root. Bản cập nhật cũng sửa lại các quyền cho lịch và danh bạ của các tài khoản hiện có. - WP Toolkit (CVE-2026-87900): Cập nhật lên phiên bản 6.11.3 hoặc mới hơn bằng lệnh sau:
bash <(curl https://wp-toolkit.plesk.com/cPanel/installer.sh || wget -O - https://wp-toolkit.plesk.com/cPanel/installer.sh) --version 6.11.3
Các lỗ hổng về lịch ảnh hưởng đến phiên bản 120 trở lên, nhưng cPanel chỉ liệt kê các bản dựng đã sửa lỗi cho các dòng phát hành 134, 136, 138 và cho WP Squared.
cPanel không đưa ra giải pháp tạm thời (workaround) nào cho các máy chủ chưa thể cập nhật. Đối với WP Toolkit, hãng chỉ cung cấp lệnh thủ công và không nêu rõ liệu các bản cập nhật tự động có tự động cài đặt phiên bản 6.11.3 hay không.