
cPanel behebt Schwachstelle, die jedem Hosting-Konto Root-Code-Ausführung ermöglicht
cPanel hat Fixes für CalDAV- und CardDAV-Schwachstellen veröffentlicht, die jedem Hosting-Konto Root-Code-Ausführung ermöglichten, sowie für einen WP-Toolkit-Datenbankfehler.
Am 22. September veröffentlichte cPanel korrigierte Versionen für drei Sicherheitslücken in seiner Hosting-Control-Panel-Software, darunter ein Fehler im CalDAV- und CardDAV-Dienst, der es jedem mit einem cPanel-Hosting-Konto ermöglicht, Code als Root auszuführen und die vollständige Kontrolle über den Server zu übernehmen, so die Mitteilung des Unternehmens. CalDAV und CardDAV sind die Standards, die cPanel verwendet, um die Kalender und Kontakte jedes Kontos zu speichern und zu synchronisieren. cPanel nennt keine weiteren Voraussetzungen für die Root-Schwachstelle außer dem Besitz eines Kontos. Auf einem Shared Server, auf dem ein Hosting-Anbieter Konten an die Öffentlichkeit verkauft, könnte daher jeder Kunde sie ausnutzen, ebenso wie jeder, der die Zugangsdaten eines Kunden erlangt.
Die drei Schwachstellen werden mit Common Vulnerabilities and Exposures (CVE)-Kennungen verfolgt. CVE-2026-87899 betrifft den CalDAV- und CardDAV-Dienst und ermöglicht einem angemeldeten Kontoinhaber, Code als Root auszuführen. Sie betrifft cPanel & WHM Version 120 und höher und ist in Version 11.134.0.57 oder höher, 11.136.0.41 oder höher oder 11.138.0.8 oder höher behoben, sowie für die WP Squared-Produktlinie in 11.138.1.11 oder höher. CVE-2026-87900 betrifft das WP Toolkit-Plugin, das zum Installieren und Verwalten von WordPress-Seiten verwendet wird. Es ermöglicht einem angemeldeten cPanel-Benutzer, Datenbanken zu ändern, die anderen Konten gehören. Die betroffenen Versionen sind WP Toolkit 6.11.2-10794 und älter; der Fix ist WP Toolkit 6.11.3 oder höher. CVE-2026-68490 ist eine dritte Schwachstelle im selben CalDAV- und CardDAV-Dienst. Sie ermöglicht einem lokalen Benutzer auf dem Server, die Kalenderereignisse und Kontakte anderer Konten zu lesen, aber nicht zu ändern oder Root-Zugriff zu erlangen. Sie ist in denselben cPanel & WHM-Builds behoben, die für die Root-Schwachstelle aufgeführt sind, sowie in WP Squared 11.138.1.11 oder höher.
Der WP Toolkit-Fehler liegt in der Art und Weise, wie das Plugin Befehle zur Erstellung von Datenbanken verarbeitet. cPanel gibt nur an, dass ein angemeldeter cPanel-Benutzer Datenbankänderungen in anderen Konten vornehmen könnte. Das Unternehmen hat nicht gesagt, welche Änderungen möglich sind, ob Daten aus anderen Konten auch gelesen werden können oder ob der Benutzer Zugriff auf WP Toolkit selbst benötigt. WP Toolkit ist auch für Plesk verfügbar, ein weiteres Hosting-Control-Panel desselben Unternehmens WebPros. cPanel hat nicht gesagt, ob die Plesk-Version betroffen ist.
cPanel schreibt alle drei Schwachstellen Ali Mustafa zu, einem Forscher mit dem Handle rz1027. Herstellerhinweise und CVE-Einträge schreiben ihm mindestens sieben seit dem 27. August offengelegte cPanel- und Plesk-Schwachstellen zu, drei davon gemeinsam mit einem Forscher namens abed1526. Dazu gehört eine Schwachstelle vom 8. September in cPanels EmailTrack-Funktion, die es einem Konto mit Mail-Berechtigungen ermöglichte, Code als Root auszuführen, so cPanel damals. Plesk behob am 10. September zwei weitere Schwachstellen: in der Art, wie sein Backup Manager Dateien wiederherstellt, und wie er Backup-Header verarbeitet; das Unternehmen sagte, jede könne es einem Kunden ermöglichen, den gesamten Server zu übernehmen.
Keiner der drei Hinweise erwähnt eine Ausnutzung in freier Wildbahn, und keiner gibt Administratoren eine Möglichkeit zu prüfen, ob ein Server vor dem Update angegriffen wurde. Die Schwachstellen waren nicht im Katalog bekannter ausgenutzter Schwachstellen der US-amerikanischen Cybersecurity and Infrastructure Security Agency (CISA), als The Hacker News am 23. September nachprüfte. cPanel bietet keine vorübergehende Problemumgehung für Server, die noch nicht aktualisiert werden können. Für WP Toolkit wird nur der manuelle Update-Befehl angegeben, und ob automatische Updates Version 6.11.3 installieren, wird nicht gesagt.
Um die Kalender-Schwachstellen zu beheben, können cPanel & WHM-Administratoren die Update-Schritte des Herstellers befolgen. Gehen Sie in WebHost Manager (WHM) zu Home / cPanel / Upgrade to Latest Version oder führen Sie /usr/local/cpanel/scripts/upcp --force als Root aus. Das Update repariert auch die Kalender- und Kontaktberechtigungen für bestehende Konten. Für den WP Toolkit-Fehler aktualisieren Sie auf Version 6.11.3 oder höher mit diesem Befehl: bash <(curl https://wp-toolkit.plesk.com/cPanel/installer.sh || wget -O - https://wp-toolkit.plesk.com/cPanel/installer.sh) --version 6.11.3. Die Kalender-Schwachstellen betreffen Version 120 und höher, aber cPanel listet korrigierte Builds nur für die Release-Linien 134, 136 und 138 sowie für WP Squared auf.
Für Website-Besitzer, die Control-Panel- und Plugin-Patches nicht von Hand anwenden möchten, übernehmen Managed-Hosting-Dienste wie AEU Hosting (das auf AEU Panel läuft) die Server- und Control-Panel-Wartung für ihre Kunden. cPanel, WP Toolkit und den zugrunde liegenden Server aktuell zu halten, bleibt der direkteste Schutz gegen diese Art von Konto-zu-Root-Angriff.
So schützen Sie sich
- Wenn Ihre Website bei einem Hosting-Anbieter läuft, der cPanel verwendet, kontaktieren Sie Ihren Anbieter und bitten Sie ihn zu bestätigen, dass er die im Herstellerhinweis aufgeführten korrigierten Versionen installiert hat.
- Wenn Sie für einen cPanel-Server verantwortlich sind, wenden Sie das cPanel & WHM-Update sofort an, indem Sie den WebHost Manager-Updater verwenden oder den Befehl des Herstellers als Serveradministrator ausführen.
- Wenn Ihr Server das WP Toolkit-Plugin verwendet, aktualisieren Sie es auf Version 6.11.3 oder höher oder bitten Sie Ihren Hosting-Anbieter darum.
- Verwenden Sie ein starkes, einzigartiges Passwort für jedes cPanel- oder Hosting-Konto und aktivieren Sie die Zwei-Faktor-Authentifizierung, wenn Ihr Anbieter sie anbietet.
- Abonnieren Sie Sicherheitshinweise von cPanel, Plesk und Ihrem Hosting-Anbieter, damit Sie schnell von Updates erfahren.
Schwachstellen & Lösungen
- CVE-2026-68490 A flaw in cPanel's CalDAV and CardDAV service allowing a local user to read other accounts' calendar events and contacts; fixed in the same cPanel & WHM builds listed for CVE-2026-87899. Lösung & Details ansehen →
- CVE-2026-87899 A flaw in cPanel's CalDAV and CardDAV service allowing a logged-in account holder to run code as root; fixed in cPanel & WHM 11.134.0.57 or later, 11.136.0.41 or later, 11.138.0.8 or later, and WP Squared 11.138.1.11 or later. Lösung & Details ansehen →
- CVE-2026-87900 A flaw in the WP Toolkit plugin that lets a logged-in cPanel user modify databases in other accounts; fixed in WP Toolkit 6.11.3 or later. Lösung & Details ansehen →
Begriffe Erklärt
- cPanel Ein weit verbreitetes Control Panel, mit dem Website-Besitzer und Hosting-Anbieter Websites, E-Mails und Servereinstellungen über eine Weboberfläche verwalten können.
- CalDAV Ein Standard, mit dem Kalender-Apps Kalenderereignisse auf einem Server speichern und synchronisieren.
- CardDAV Ein Standard, mit dem Kontakt-Apps Kontakte auf einem Server speichern und synchronisieren.
- root Das mächtigste Administratorkonto auf einem Server; wer Root-Zugriff hat, kann die gesamte Maschine kontrollieren.
- WP Toolkit Ein Plugin für Hosting-Control-Panels, das beim Installieren und Verwalten von WordPress-Websites hilft.
- CVE Common Vulnerabilities and Exposures, eine eindeutige Kennung für eine öffentlich bekannte Sicherheitslücke.
- WHM WebHost Manager, die Administratoroberfläche für cPanel-Server.
- CISA Die US-amerikanische Cybersecurity and Infrastructure Security Agency, die Regierungsbehörde, die eine Liste bekannter ausgenutzter Schwachstellen führt.