cPanel 已發布針對 cPanel 和 WebHost Manager (WHM) 中影響網域停放(parking)和附加網域(addon domain)功能的安全性漏洞的修補程式,該漏洞可能允許以 root 使用者身分執行程式碼。

此漏洞的 CVE 識別碼為 CVE-2026-65643,影響所有支援版本的 cPanel & WHM。

cPanel 將此問題描述為一個重大的安全性漏洞,並表示已驗證的帳戶持有人,只要能夠新增停放或附加網域,就可以在伺服器上建立任意檔案。

cPanel 在通知客戶時表示:「成功利用此漏洞將導致以 root 使用者身分執行程式碼,讓攻擊者完全控制伺服器。」

cPanel 已發布以下修補版本:

通知中將 WP Squared 列於修補清單中,並未提及 DNSOnly。

cPanel 在七月修補了三個獨立的漏洞,這些公告中提到的已修復版本包括 11.118 和 11.126 分支。8 月 27 日的清單涵蓋了 110、134、136 和 138 分支,該公司並未說明 11.118 和 11.126 是否仍受支援。

cPanel 在七月關於 Exim 漏洞的公告中表示,該漏洞可能允許從 Team User 子帳戶進行權限提升。8 月 27 日的通知並未具體說明是否將具有停放和附加網域權限的 Team User 子帳戶納入範圍。

根據 8 月 27 日發布的公告,配置為自動每日更新的伺服器將自動接收修補版本。

管理員可以透過以 root 身分登入伺服器並執行 `/scripts/upcp --force` 來立即套用更新。更新也可以從 WHM 的「首頁 > cPanel > 升級至最新版本」進行安裝,然後可以在「伺服器設定 > 更新偏好設定」下驗證已安裝的版本。

執行終止支援(end-of-life)版本的伺服器必須升級到受支援的版本才能接收修補程式。

客戶通知中未包含 CVSS 分數,而 The Hacker News 於 2026 年 8 月 28 日透過 CVE Program 的記錄儲存庫確認,尚未為 CVE-2026-65643 發布任何記錄。在檢查時,7 月 31 日披露的兩個 cPanel 漏洞 CVE-2026-58048 和 CVE-2026-58047 的記錄均已存在。

cPanel 並未說明該漏洞是否已被利用,截至 2026 年 8 月 27 日發布的版本,該漏洞並未出現在美國網路安全和基礎設施安全局(CISA)的已知已開利用漏洞(KEV)目錄中。該目錄已包含 cPanel 外掛程式中的兩個漏洞。

CISA 於 2026 年 5 月 26 日新增了 LiteSpeed cPanel 外掛程式中的權限提升問題 CVE-2026-48172,並指出任何 cPanel 使用者帳戶都可以利用此問題以 root 權限執行任意腳本。

CISA 於 2026 年 6 月 15 日新增了同一外掛程式中的符號連結追蹤(symlink-following)漏洞 CVE-2026-54420,適用於執行 CloudLinux 或 CageFS 的共享主機伺服器,其中使用者擁有 FTP 或網頁 shell 存取權限。

該目錄還列出了 4 月份修補的驗證繞過漏洞 CVE-2026-41940,已知被用於勒索軟體活動。

客戶通知中未提供臨時緩解措施,也無法驗證伺服器是否已受到侵害。

cPanel 在 2026 年 8 月 14 日發布的 Phusion Passenger 公告中,提供了一個用於 grep Apache 錯誤日誌以尋找利用跡象的命令。

cPanel 表示,該問題不影響預設安裝,僅適用於已安裝受影響 Passenger 套件的伺服器。

與 cPanel 同由 WebPros 開發的 Plesk,於 2026 年 8 月 14 日更新了其針對相同漏洞的公告,其中包含一個五項檢查清單,用於偵測先前是否曾被入侵,首項檢查為 /etc/ld.so.preload 中出現意外的條目。

Plesk 表示:「修補程式可以防止未來發生漏洞,但無法撤銷攻擊者可能已經造成的任何損害。」

開發 Passenger 的 Phusion 公司於 2026 年 8 月 18 日在 Passenger 6.2.0 中發布了針對一個沒有 CVE 識別碼的 Watchdog API 漏洞的修補程式。

Phusion 表示:「我們已在共享主機提供者那裡發現了此漏洞的實際利用情況。」