cPanel đã phát hành các bản vá cho một lỗi bảo mật ảnh hưởng đến chức năng domain parking và addon domain trong cPanel và WebHost Manager (WHM), vốn có thể cho phép thực thi mã với quyền người dùng root.
Lỗ hổng này, được gán mã định danh CVE-2026-65643, gây ảnh hưởng đến tất cả các phiên bản cPanel & WHM đang được hỗ trợ.
cPanel mô tả vấn đề này là một lỗ hổng bảo mật cực kỳ nghiêm trọng và cho biết một chủ tài khoản đã được xác thực có quyền thêm các domain parking hoặc addon domain có thể tạo các tệp tin tùy ý trên máy chủ.
"Việc khai thác thành công dẫn đến thực thi mã với quyền người dùng root, mang lại cho kẻ tấn công toàn quyền kiểm soát máy chủ," cPanel cho biết trong một thông báo gửi tới khách hàng.
Các phiên bản đã được vá lỗi
cPanel đã phát hành các phiên bản vá lỗi sau:
- 11.110.0.141 trở lên
- 11.134.0.53 trở lên
- 11.136.0.37 trở lên
- 11.138.0.2 trở lên
- 11.138.1.7 trở lên (WP Squared)
Thông báo nêu tên WP Squared trong danh sách đã vá lỗi nhưng không đề cập đến DNSOnly.
Trước đó, cPanel đã vá ba lỗi riêng biệt vào tháng 7, và các bản dựng cố định được nêu trong các khuyến cáo đó bao gồm các nhánh 11.118 và 11.126. Danh sách ngày 27 tháng 8 bao gồm các nhánh 110, 134, 136 và 138, và công ty vẫn chưa cho biết liệu 11.118 và 11.126 có còn được hỗ trợ hay không.
Trong khuyến cáo hồi tháng 7 về lỗ hổng Exim, cPanel cho biết nó có thể cho phép leo thang đặc quyền (privilege escalation) từ các tài khoản phụ Team User. Tuy nhiên, thông báo ngày 27 tháng 8 không nêu rõ liệu tài khoản phụ Team User có quyền đối với domain parking và addon domain có nằm trong phạm vi ảnh hưởng hay không.
Hướng dẫn cập nhật và khắc phục
Theo khuyến cáo công bố ngày 27 tháng 8, các máy chủ được cấu hình cập nhật tự động hàng ngày sẽ nhận được bản dựng đã vá lỗi một cách tự động.
Quản trị viên có thể áp dụng bản vá ngay lập tức bằng cách đăng nhập vào máy chủ với quyền root và chạy lệnh /scripts/upcp --force. Bản cập nhật cũng có thể được cài đặt từ WHM tại Home > cPanel > Upgrade to Latest Version, sau đó kiểm tra phiên bản đã cài đặt tại Server Configuration > Update Preferences.
Các máy chủ đang chạy phiên bản đã hết vòng đời (end-of-life) phải nâng cấp lên phiên bản được hỗ trợ để nhận được bản sửa lỗi.
Tình trạng khai thác thực tế
Thông báo gửi khách hàng không kèm theo điểm số CVSS, và The Hacker News đã xác nhận qua kho lưu trữ của chương trình CVE vào ngày 28 tháng 8 năm 2026 rằng chưa có hồ sơ nào được công bố cho CVE-2026-65643. Trong khi đó, hồ sơ cho CVE-2026-58048 và CVE-2026-58047, hai lỗi cPanel được tiết lộ vào ngày 31 tháng 7, đều đã hiện diện tại thời điểm kiểm tra.
cPanel chưa cho biết liệu lỗ hổng này đã bị khai thác hay chưa, và nó cũng chưa xuất hiện trong danh mục Các lỗ hổng bị khai thác đã biết (KEV) của Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) tính đến phiên bản phát hành ngày 27 tháng 8 năm 2026. Danh mục này hiện đã liệt kê hai lỗi trong một plugin của cPanel.
CISA đã thêm CVE-2026-48172, một vấn đề leo thang đặc quyền trong plugin LiteSpeed của cPanel, vào ngày 26 tháng 5 năm 2026, và lưu ý rằng nó có thể bị khai thác bởi bất kỳ tài khoản người dùng cPanel nào để thực thi các script tùy ý với đặc quyền root.
Cơ quan này cũng đã thêm CVE-2026-54420, một lỗi theo dõi liên kết biểu tượng (symlink-following) trong cùng plugin này vào ngày 15 tháng 6 năm 2026, đối với các máy chủ shared hosting chạy CloudLinux hoặc CageFS nơi người dùng có quyền truy cập FTP hoặc web shell.
Danh mục này cũng liệt kê CVE-2026-41940, một lỗi vượt qua xác thực đã được vá vào tháng 4, vốn được biết đến là đã được sử dụng trong các chiến dịch ransomware.
Các cảnh báo liên quan khác
Thông báo gửi khách hàng hiện không cung cấp biện pháp giảm thiểu tạm thời và không có cách nào để xác minh xem máy chủ đã bị xâm nhập hay chưa.
Trước đó, cPanel từng cung cấp một lệnh để grep log lỗi của Apache nhằm tìm dấu hiệu khai thác trong khuyến cáo về Phusion Passenger công bố ngày 14 tháng 8 năm 2026.
cPanel cho biết vấn đề này không ảnh hưởng đến các cài đặt mặc định và chỉ áp dụng cho các máy chủ đã cài đặt gói Passenger bị ảnh hưởng.
Plesk, được phát triển bởi WebPros cùng với cPanel, cũng đã cập nhật khuyến cáo cho cùng một lỗi vào ngày 14 tháng 8 năm 2026, với danh sách kiểm tra năm mục để phát hiện xâm nhập, bắt đầu bằng các mục lạ trong /etc/ld.so.preload.
"Việc vá lỗi sẽ ngăn chặn lỗ hổng trong tương lai, nhưng nó không hoàn tác bất kỳ điều gì mà kẻ tấn công có thể đã thực hiện," Plesk nhấn mạnh.
Phusion, đơn vị phát triển Passenger, đã tung ra bản sửa lỗi trong Passenger 6.2.0 vào ngày 18 tháng 8 năm 2026 cho một lỗi Watchdog API chưa có mã định danh CVE.
"Chúng tôi đã thấy việc khai thác lỗ hổng này trong thực tế tại một nhà cung cấp shared hosting," Phusion cho biết.