Купил один аккаунт хостинга и получил root над соседями. cPanel срочно закрыла критическую дыру

Для атаки не требовался взлом панели администратора, хватало стандартного клиентского аккаунта с правами на домены.


mpxwvpe3ed72jfzcfwok25sol1amilfl.jpg

Один обычный аккаунт на shared-хостинге мог дать владельцу контроль над всем сервером. В cPanel & WHM обнаружили критическую уязвимость CVE-2026-65643, которая позволяла локальному пользователю добиться выполнения произвольного кода с правами root и потенциально получить доступ к сайтам, базам данных и учетным записям других клиентов.

Проблема находилась в механизме парковки доменов cPanel. Для атаки злоумышленнику требовался действующий аккаунт cPanel с разрешением добавлять parked domains или addon domains. Такая возможность часто доступна обычным клиентам виртуального хостинга и сама по себе не предполагает административных привилегий.

Из-за ошибки пользователь мог заставить систему создавать произвольные файлы на сервере. Дальнейшая эксплуатация позволяла перейти от прав обычного клиента к выполнению команд от имени root, то есть получить максимальные привилегии в системе.

Для shared-хостинга подобный сценарий особенно опасен. На одном физическом или виртуальном сервере могут одновременно работать десятки или сотни сайтов разных клиентов. Получив root-доступ, атакующий потенциально способен читать и изменять файлы соседних аккаунтов, красть содержимое баз данных, получать учетные данные, внедрять вредоносный код и использовать сервер для дальнейших атак.

cPanel сообщила об уязвимости 27 августа и выпустила исправления для всех поддерживаемых веток cPanel & WHM. Администраторам серверов рекомендуется как можно быстрее установить актуальные сборки, поскольку одного скомпрометированного пользовательского аккаунта при наличии необходимых разрешений достаточно для атаки на всю машину.

На форуме cPanel один из пользователей заявил, что столкнулся со взломом сервера еще 25 августа, за два дня до публикации бюллетеня. Автор сообщения связывает инцидент с новой уязвимостью, однако независимого подтверждения такой связи пока нет. Данных о массовой эксплуатации CVE-2026-65643 в реальных атаках cPanel также не приводила.

Уязвимость особенно неприятна тем, что для начала атаки не требуется взламывать административную панель или заранее получать root-доступ. Потенциальному злоумышленнику достаточно оказаться обычным клиентом хостинга с возможностью добавлять дополнительные или припаркованные домены. В инфраструктуре shared-хостинга такой уровень доступа встречается повсеместно, поэтому промедление с обновлением может поставить под угрозу сразу всех пользователей уязвимого сервера.