cPanel heeft patches uitgebracht voor een beveiligingsfout die invloed heeft op domeinparkeren en add-on-domeinfunctionaliteit in cPanel en WebHost Manager (WHM), waardoor code-uitvoering als rootgebruiker mogelijk zou kunnen zijn.
De kwetsbaarheid, waaraan de CVE-identificatie is toegewezen CVE-2026-65643heeft invloed op alle ondersteunde versies van cPanel & WHM.
cPanel beschreef het probleem als een kritiek beveiligingsprobleem en zei dat een geverifieerde accounthouder die geparkeerde of toegevoegde domeinen kan toevoegen, willekeurige bestanden op de server kan maken.
“Succesvolle exploitatie leidt tot uitvoering van code als rootgebruiker, waardoor een aanvaller volledige controle over de server krijgt”, aldus cPanel in een kennisgeving aan klanten.
cPanel heeft de volgende gepatchte versies uitgebracht –
- 11.110.0.141 of hoger
- 11.134.0.53 of hoger
- 11.136.0.37 of hoger
- 11.138.0.2 of hoger
- 11.138.1.7 of later (WP Squared)
De melding noemt WP Squared in de gepatchte lijst en vermeldt DNSOnly niet.
cPanel heeft in juli drie afzonderlijke tekortkomingen verholpen, en de vaste builds die in die adviezen worden genoemd, omvatten de vertakkingen 11.118 en 11.126. De lijst van 27 augustus omvat de 110, 134, 136 en 138 vestigingen, en het bedrijf heeft niet gezegd of 11.118 en 11.126 nog steeds ondersteund worden.
cPanel zei in zijn advies van juli over de Exim-fout dat het escalatie van bevoegdheden vanuit subaccounts van teamgebruikers mogelijk zou kunnen maken. In de melding van 27 augustus wordt niet gespecificeerd of een subaccount van een teamgebruiker met toestemming voor de geparkeerde en toegevoegde domeinen binnen het bereik valt.
Servers die zijn geconfigureerd voor automatische dagelijkse updates ontvangen de gepatchte build automatisch, volgens het advies dat op 27 augustus is gepubliceerd.
Beheerders kunnen het onmiddellijk toepassen door als root in te loggen op de server en /scripts/upcp –force uit te voeren. De update kan ook worden geïnstalleerd vanuit WHM onder Home > cPanel > Upgrade naar de nieuwste versie, en de geïnstalleerde build kan vervolgens worden geverifieerd onder Serverconfiguratie > Updatevoorkeuren.
Servers met een end-of-life-versie moeten upgraden naar een ondersteunde versie om de oplossing te ontvangen.
De klantmelding bevat geen CVSS-score en The Hacker News bevestigde op 28 augustus 2026 via de platenwinkel van het CVE-programma dat er geen record is gepubliceerd voor CVE-2026-65643. Records voor CVE-2026-58048 en CVE-2026-58047, twee cPanel-fouten die op 31 juli werden onthuld, waren beide aanwezig op het moment van de controle.
cPanel heeft niet gezegd of er misbruik is gemaakt van de fout, en deze ontbreekt in de Known Exploited Vulnerabilities (KEV)-catalogus van de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) vanaf de versie die op 27 augustus 2026 werd uitgebracht. De catalogus bevat al twee fouten in een cPanel-plug-in.
CISA heeft op 26 mei 2026 CVE-2026-48172 toegevoegd, een probleem met de escalatie van bevoegdheden in de LiteSpeed cPanel-plug-in, en merkte op dat het door elk cPanel-gebruikersaccount kan worden misbruikt om willekeurige scripts met root-rechten uit te voeren.
Het voegde op 15 juni 2026 CVE-2026-54420 toe, een symlink-volgende fout in dezelfde plug-in, voor gedeelde hostingservers met CloudLinux of CageFS waarbij een gebruiker FTP- of webshell-toegang heeft.
De catalogus vermeldt ook CVE-2026-41940, de authenticatie-bypass die in april is gepatcht en waarvan bekend is dat deze wordt gebruikt in ransomwarecampagnes.
De klantmelding biedt geen tussentijdse oplossing en geen manier om te verifiëren of een server al is gehackt.
cPanel heeft een opdracht opgenomen om het Apache-foutenlogboek op zoek te gaan naar tekenen van uitbuiting in zijn Phusion Passenger-advies, gepubliceerd op 14 augustus 2026.
cPanel zei dat het probleem geen invloed heeft op standaardinstallaties en alleen van toepassing is op servers waarop een getroffen Passenger-pakket is geïnstalleerd.
Plesk, dat WebPros samen met cPanel ontwikkelt, heeft zijn eigen advies voor dezelfde fout op 14 augustus 2026 bijgewerkt met een checklist van vijf items voor het opsporen van een eerder compromis dat begint met onverwachte vermeldingen in /etc/ld.so.preload.
“Het patchen sluit de kwetsbaarheid in de toekomst af, maar het maakt niets ongedaan wat een aanvaller mogelijk al heeft gedaan”, aldus Plesk.
Phusion, dat Passenger ontwikkelt, heeft op 18 augustus 2026 een oplossing in Passenger 6.2.0 uitgebracht voor een Watchdog API-fout die geen CVE-identificatie heeft.
“We hebben misbruik van dit beveiligingslek in het wild gezien bij een shared hostingprovider”, aldus Phusion.