cPanel heeft een fout verholpen waardoor een enkel hostingaccount de controle over een hele server kan overnemen. Een geverifieerde accounthouder met e-mailgerelateerde rechten kan via EmailTrack bestanden naar keuze op de server maken en van daaruit code uitvoeren als rootgebruiker.
cPanel publiceerde het advies op 8 september en zegt dat elke ondersteunde versie van cPanel en WHM hierdoor wordt getroffen.
De fout wordt bijgehouden als CVE-2026-67401. Het advies van cPanel noemt het een SQL-injectieprobleem in EmailTrack, maar zegt niet welke cPanel-functie of -bevoegdheid een account nodig heeft. De ontwikkelaarsdocumentatie van cPanel vermeldt een EmailTrack-module die e-mailstatistieken bijhoudt, en het advies zegt niet of dit de getroffen code is.
cPanel is webhostingcontrolepaneelsoftware. Een klant beheert één hostingaccount via cPanel, terwijl de provider als rootgebruiker de gehele machine via WHM beheert.
Aanvallers maakten in april misbruik van een andere cPanel-fout. Het overnemen van het paneel is niet hetzelfde als inbreken op de website van één klant, zei beveiligingsbedrijf Hadrian destijds, omdat WHM een aanvaller root-administratieve toegang tot de server geeft.
Een aanvaller met die toegang kan elk hostingaccount op de machine lezen, bestanden en databases wijzigen, verborgen accounts aanmaken, malware installeren, inloggegevens stelen en toegang krijgen tot klantnetwerken.
cPanel noemde deze vaste builds:
|
Laat lijn los |
Vaste constructie |
|---|---|
|
11.110 |
11.110.0.143 |
|
11.134 |
11.134.0.55 |
|
11.136 |
11.136.0.39 |
|
11.138 |
11.138.0.4 |
|
WP in het kwadraat |
11.138.1.9 |
Een server kan worden bijgewerkt vanuit WHM onder Home / cPanel / Upgrade naar de nieuwste versie. Op de opdrachtregel zijn de instructies van cPanel om in te loggen als root en /usr/local/cpanel/scripts/upcp –force uit te voeren.
Het advies legt niet uit hoe een SQL-injectieprobleem leidt tot het maken van bestanden en vervolgens tot root-toegang.
Het advies biedt in de tussentijd ook niets te doen voor servers die niet meteen kunnen updaten. cPanel deed een dergelijke stap in zijn advies van 30 juli voor een databasefout, waarbij beheerders die niet konden upgraden te horen kregen dat ze de MySQL-functie tijdelijk konden verwijderen voor cPanel-gebruikers.
De gepatchte lijst omvat de releaseregels 110, 134, 136 en 138. cPanel heeft de regels 11.118 en 11.126 gepatcht in zijn adviezen van juli, heeft ze sindsdien niet meer vermeld en heeft niet gezegd of ze nog steeds worden ondersteund.
Voor de fout van augustus vermeldt het CVE-record elke versie van 11.112.0.0 tot, maar niet inclusief, 11.134.0.53 in het getroffen bereik en vermeldt geen vaste build in regel 118 of 126.
cPanel zegt ook niet of het installeren van de gepatchte build een server helpt die vóór de update is aangevallen, of hoe een beheerder dit zou controleren.
Het advies heeft geen ernstscore. De recente CVE’s van cPanel worden toegewezen via HackerOne, en de scores komen in het CVE-record terecht in plaats van in het advies.
Het record voor de fout van augustus werd op 1 september gepubliceerd, vijf dagen na dat advies. Het scoort deze tekortkoming een 8,7 op 10 op de CVSS-schaal, wat wijst op een hoge ernst. Er was geen record gepubliceerd voor CVE-2026-67401 toen The Hacker News op 9 september de platenwinkel van het CVE-programma controleerde.
Er verscheen geen openbare exploitcode of rapport van exploitatie in zoekopdrachten op 9 september, en CVE-2026-67401 ontbreekt in CISA’s Known Exploited Vulnerabilities-catalogus in de versie die op 8 september werd uitgebracht.
Geen van beide controles sluit uitbuiting uit. Die fout van april, een authenticatieomzeiling waarvoor helemaal geen account nodig was, staat in dezelfde catalogus met bekend gebruik in ransomwarecampagnes.
Twee andere cPanel-fouten die sinds eind juli zijn onthuld, beginnen ook bij een gewoon hostingaccount. Een advies van 30 juli ging over een databasefout waardoor een account met toegang tot de databasefunctie databaseopdrachten kon uitvoeren met volledige beheerdersrechten. cPanel beschreef een fout van 27 augustus in het parkeren van domeinen die op dezelfde manier eindigde als deze: code-uitvoering als root.
Opslagplaatsen die zichzelf presenteren als werkende exploits voor deze twee fouten waren online toen The Hacker News op 9 september controleerde.
cPanel crediteert Ali Mustafa (rz1027) en abed1526 voor het rapporteren hiervan. Het CVE-record voor de fout van augustus vermeldt dezelfde naam, Ali Mustafa.
Noch de adviezen van cPanel, noch dat verslag koppelen de twee fouten aan dezelfde code. De records classificeren ze anders: evaluatie-injectie voor de fout van augustus en SQL-injectie voor deze, volgens de eigen titel van cPanel.