Cenueshmëria e injeksionit SQL në EmailTrack të cPanel jep akses root

Cenueshmëria e injeksionit SQL në EmailTrack të cPanel jep akses root

Një cenueshmëri e rregulluar e injeksionit SQL në EmailTrack të cPanel mund të lejojë një llogari hostimi me privilegje email të krijojë skedarë dhe të ekzekutojë kod si root. Përditësoni menjëherë në versionet e rregulluara.

Një cenueshmëri e zbuluar së fundmi në veçorinë EmailTrack të cPanel mund të lejojë një sulmues me privilegje të lidhura me email në një llogari hostimi që përfundimisht të ekzekutojë kod si përdorues root në server, sipas një njoftimi që cPanel publikoi më 8 shtator. Cenueshmëria, e regjistruar si CVE-2026-67401, prek çdo version të mbështetur të cPanel dhe WHM, tha kompania. cPanel e përshkruan problemin si një problem injeksioni SQL në EmailTrack, por njoftimi i saj nuk specifikon se cilën veçori ose privilegj të cPanel kërkon një llogari. Dokumentacioni i zhvilluesit e liston EmailTrack si një modul që gjurmon statistikat e emailit, megjithëse njoftimi nuk konfirmon se ky është kodi i prekur.

cPanel është një panel kontrolli hostimi në internet i përdorur gjerësisht. Një klient zakonisht menaxhon një llogari hostimi përmes cPanel, ndërsa ofruesi i hostimit menaxhon të gjithë makinën përmes WHM si përdorues root. Sipas njoftimit, një mbajtës llogarie i autentikuar me privilegje të lidhura me email mund të krijojë skedarë sipas dëshirës në server përmes EmailTrack dhe, prej andej, të ekzekutojë kod si përdorues root. Aksesi root është niveli më i lartë i kontrollit në një server. Kompania e sigurisë Hadrian vuri në dukje në prill, kur u shfrytëzua një cenueshmëri tjetër e cPanel, se marrja e kontrollit të panelit nuk është e njëjta gjë si thyerja në faqen e internetit të një klienti, sepse WHM i jep sulmuesit akses administrativ root. Një sulmues me atë akses mund të lexojë çdo llogari hostimi në makinë, të ndryshojë skedarë dhe baza të dhënash, të krijojë llogari të fshehura, të instalojë malware, të vjedhë kredencialet dhe të kalojë në rrjetet e klientëve.

cPanel listoi versionet e rregulluara për linjat e mëposhtme të publikimit: 11.110.0.143, 11.134.0.55, 11.136.0.39, 11.138.0.4 dhe WP Squared 11.138.1.9. Një server mund të përditësohet nga WHM nën Home / cPanel / Upgrade to Latest Version. Nga linja e komandës, udhëzimet e cPanel thonë të identifikoheni si root dhe të ekzekutoni /usr/local/cpanel/scripts/upcp --force. Lista e rregulluar mbulon linjat e publikimit 110, 134, 136 dhe 138. cPanel rregulloi linjat 11.118 dhe 11.126 në njoftimet e korrikut, nuk i ka listuar ato që atëherë dhe nuk ka thënë nëse ato ende mbështeten. Për një cenueshmëri të gushtit, regjistri CVE liston çdo version nga 11.112.0.0 deri në, por pa përfshirë, 11.134.0.53 si të prekur dhe nuk liston asnjë version të rregulluar në linjat 118 ose 126.

Njoftimi nuk shpjegon se si një problem injeksioni SQL çon në krijimin e skedarëve dhe më pas në akses root. Ai gjithashtu nuk ofron asgjë për të bërë ndërkohë për serverat që nuk mund të përditësohen menjëherë. Kjo bie në kontrast me njoftimin e cPanel të 30 korrikut për një cenueshmëri të bazës së të dhënave, ku administratorëve që nuk mund të përditësonin u tha se mund të hiqnin përkohësisht veçorinë e bazës së të dhënave nga përdoruesit e cPanel. cPanel gjithashtu nuk thotë nëse instalimi i versionit të rregulluar ndihmon një server që u sulmua përpara përditësimit, ose si një administrator do ta kontrollonte. Njoftimi nuk ka asnjë vlerësim ashpërsie. CVE-të e fundit të cPanel caktohen përmes HackerOne, dhe vlerësimet kanë ardhur në regjistrin CVE në vend të njoftimit. Regjistri për cenueshmërinë e gushtit u publikua më 1 shtator, pesë ditë pas atij njoftimi, dhe e vlerësoi atë 8.7 nga 10 në shkallën CVSS, duke treguar ashpërsinë e lartë. Asnjë regjistër nuk ishte publikuar për CVE-2026-67401 kur The Hacker News kontrolloi ruajtësin e regjistrave të Programit CVE më 9 shtator.

Asnjë kod shfrytëzimi publik ose raport shfrytëzimi nuk u shfaq në kërkimet më 9 shtator, dhe CVE-2026-67401 mungon nga katalogu i Cenueshmërive të Njohura të Shfrytëzuara i CISA në versionin e publikuar më 8 shtator. Megjithatë, asnjëra kontroll nuk përjashton shfrytëzimin. Cenueshmëria e prillit, një anashkalim autentikimi që nuk kërkonte fare llogari, është në të njëjtin katalog me përdorim të njohur në fushata ransomware. Dy cenueshmëri të tjera të cPanel të zbuluara që nga fundi i korrikut gjithashtu fillojnë nga një llogari e zakonshme hostimi. Një njoftim i 30 korrikut mbuloi një cenueshmëri të bazës së të dhënave që mund të lejonte një llogari me akses në veçorinë e bazës së të dhënave të ekzekutonte komanda të bazës së të dhënave me privilegje të plota administrative. cPanel përshkroi një cenueshmëri të 27 gushtit në parkimin e domeneve që përfundoi në të njëjtën mënyrë si kjo: ekzekutim kodi si root. Repozitorë që paraqiten si shfrytëzime funksionale për ato dy cenueshmëri ishin në linjë kur The Hacker News kontrolloi më 9 shtator.

cPanel i krediton Ali Mustafa (rz1027) dhe abed1526 për raportimin e kësaj cenueshmërie. Regjistri CVE për cenueshmërinë e gushtit krediton të njëjtin emër, Ali Mustafa. As njoftimet e cPanel dhe as ai regjistër nuk i lidhin të dyja cenueshmëritë me të njëjtin kod. Regjistrat i klasifikojnë ato ndryshe: injeksion eval për cenueshmërinë e gushtit dhe injeksion SQL për këtë, sipas titullit të vetë cPanel.

Për pronarët e faqeve të internetit dhe ofruesit e hostimit, veprimi i menjëhershëm është të verifikojnë që instalimet e cPanel janë përditësuar në një nga versionet e rregulluara. Mungesa e një shfrytëzimi publik nuk do të thotë që cenueshmëria është e padëmshme, veçanërisht duke pasur parasysh historikun e shfrytëzimit të shpejtë të cenueshmërive të ngjashme të cPanel. Klientët e hostimit të menaxhuar duhet të kontrollojnë me ofruesin e tyre për oraret e rregullimit. AEU Hosting ofron hostim WordPress të menaxhuar dhe përdor AEU Panel si panelin e tij të kontrollit, me përditësimet e trajtuara nga ofruesi, që është një shembull se si një shërbim i menaxhuar mund ta shkarkojë këtë përgjegjësi nga pronari i faqes.

Si të Mbroheni

  1. Pyetni kompaninë tuaj të hostimit në internet nëse e kanë aplikuar përditësimin e cPanel dhe cilin numër versioni po ekzekuton serveri juaj tani.
  2. Nëse menaxhoni vetë një server cPanel, identifikohuni si administratori i serverit dhe ekzekutoni komandën e përditësimit ose përdorni mjetin e përmirësimit WHM menjëherë.
  3. Jepni privilegje të lidhura me email në cPanel vetëm personave që vërtet kanë nevojë për to, dhe hiqni ato privilegje nga llogaritë e papërdorura ose të vjetra.
  4. Pas përditësimit, kërkoni për skedarë ose procese të papritura në serverin tuaj dhe kontaktoni ofruesin e hostimit nëse shihni ndonjë gjë të dyshimtë.
  5. Mbani një kopje rezervë të fundit të faqes tuaj të internetit dhe bazave të të dhënave, në mënyrë që t'i riktheni nëse diçka shkon keq.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • cPanel Një panel kontrolli hostimi në internet i përdorur gjerësisht që u lejon pronarëve të faqeve të menaxhojnë llogarinë e tyre të hostimit përmes një ndërfaqeje grafike.
  • WHM Web Host Manager, ndërfaqja e menaxhimit të serverit e përdorur nga ofruesit e hostimit për të kontrolluar të gjithë serverin si përdorues root.
  • SQL injection Një lloj sulmi ku një sulmues fut komanda të dëmshme të bazës së të dhënave në hyrjen e një programi për ta bërë bazën e të dhënave të bëjë gjëra të padeshiruara.
  • root user Llogaria e administratorit në një server që ka leje të plotë për të lexuar, ndryshuar dhe fshirë çdo gjë në atë makinë.
  • EmailTrack Një modul i cPanel që gjurmon statistikat e emailit për një llogari hostimi.
  • CVE Common Vulnerabilities and Exposures, një listë publike e cenueshmërive të njohura të sigurisë, secila e identifikuar me një numër unik.

Shërbime AEU të lidhura

  • AEU Panel Paneli i kontrollit për hosting-un e menaxhuar