cPanel’de yeni açık: mail yetkili hesap root kod çalıştırabiliyor

Anasayfa » cPanel’de yeni açık: mail yetkili hesap root kod çalıştırabiliyor
cPanel’de yeni açık: mail yetkili hesap root kod çalıştırabiliyor

cPanel, 8 Eylül’de yayımladığı güvenlik duyurusunda desteklenen tüm cPanel ve WHM sürümlerinin CVE-2026-67401 ile izlenen açıktan etkilendiğini bildirdi. Şirket, sorunu EmailTrack içinde bir SQL enjeksiyonu olarak tanımladı ancak açığın hangi cPanel özelliğinde ya da hangi ayrıcalık düzeyinde başladığını açıklamadı. cPanel’in geliştirici dokümantasyonunda, e-posta istatistiklerini izleyen bir EmailTrack modülü yer alıyor; duyuru, etkilenen kodun bu modül olup olmadığını da netleştirmedi.

cPanel, normal bir hosting hesabı ile WHM tarafındaki yönetim yetkisi arasındaki farkı da bu açıklamada bir kez daha öne çıkardı. Müşteri, cPanel üzerinden tek bir hosting hesabını yönetiyor; servis sağlayıcı ise WHM ile tüm makineyi root kullanıcısı olarak yönetiyor. Bu nedenle panelin ele geçirilmesi, tek bir müşterinin sitesine sızmakla aynı anlama gelmiyor.

Root yetkisine uzanan zincir

Şirket, açığın nasıl istismar edildiğine dair teknik akışı duyuruda açmadı. SQL enjeksiyonunun nasıl dosya oluşturma adımına, oradan da root erişimine dönüştüğü anlatılmadı. cPanel ayrıca saldırganın bir hesapta hangi cPanel özelliğine ya da hangi yetkiye ihtiyaç duyduğunu da belirtmedi.

Buna karşın WHM ele geçirildiğinde etkisi doğrudan sunucunun tamamına yayılıyor. Böyle bir erişimle saldırgan makinedeki tüm hosting hesaplarını okuyabiliyor, dosya ve veritabanlarını değiştirebiliyor, gizli hesaplar oluşturabiliyor, zararlı yazılım kurabiliyor, kimlik bilgilerini çalabiliyor ve müşteri ağlarına geçebiliyor.

cPanel’in duyurusu, Nisan ayında ortaya çıkan farklı bir cPanel açığını da hatırlatıyor. O olayda saldırganların başka bir cPanel kusurunu istismar ettiği açıklanmış, güvenlik şirketi Hadrian da o tarihte WHM’nin saldırgana root yönetim yetkisi verdiğini söylemişti. Hadrian, panelin ele geçirilmesinin tek bir müşterinin sitesine girmekle aynı şey olmadığını özellikle vurgulamıştı.

Şirket, bu açık için düzeltilmiş derlemeleri de tek tek paylaştı. 11.110 hattı 11.110.0.143 ile, 11.134 hattı 11.134.0.55 ile, 11.136 hattı 11.136.0.39 ile ve 11.138 hattı 11.138.0.4 ile düzeltildi. WP Squared için listelenen düzeltme paketi ise 11.138.1.9 oldu.

Güncelleme işlemi WHM içinden Home / cPanel / Upgrade to Latest Version yoluyla yapılabiliyor. Komut satırı üzerinden ilerleyen yöneticiler için cPanel, root olarak giriş yapıldıktan sonra /usr/local/cpanel/scripts/upcp –force komutunun çalıştırılmasını öneriyor.

Yama, risk ve eksik kalan ayrıntılar

Duyuru, hemen güncelleme yapamayan sunucular için geçici bir önlem içermiyor. Bu yönüyle 30 Temmuz tarihli başka bir cPanel duyurusundan ayrılıyor; o açıklamada, veritabanı hatası nedeniyle yükseltme yapamayan yöneticilere MySQL özelliğini cPanel kullanıcılarından geçici olarak kaldırmaları söylenmişti.

cPanel’in yayımladığı düzeltme listesi 110, 134, 136 ve 138 sürüm hatlarını kapsıyor. Şirket, Temmuz ayındaki duyurularında 11.118 ve 11.126 hatlarını da düzeltmişti; bu seriler yeni açıklamada tekrar yer almadı. Ancak cPanel, bu hatların hâlâ desteklenip desteklenmediğine ilişkin ayrıca bir bilgi vermedi.

Ağustos ayında duyurulan ayrı bir cPanel açığının CVE kaydı, 11.112.0.0 ile 11.134.0.53 arasındaki sürümleri etkilenmiş olarak listeliyor ve 118 ya da 126 hatları için bir düzeltme sürümü göstermiyor. Yeni CVE-2026-67401 için ise 9 Eylül itibarıyla CVE Programı kayıt havuzunda bir kayıt bulunmuyordu.

cPanel, bir sunucunun yamadan önce saldırıya uğrayıp uğramadığını nasıl kontrol edeceğini de açıklamadı. Duyuruda bir etki puanı yer almadı. Şirketin son dönemdeki CVE kayıtları HackerOne üzerinden geliyor ve puanlar çoğu zaman duyuruda değil, doğrudan CVE kaydında görünüyor.

Ağustos açığının kaydı 1 Eylül’de yayımlandı ve CVSS ölçeğinde 8.7 puan aldı. Bu puan, yüksek risk sınıfına işaret ediyor. CVE-2026-67401 için ise The Hacker News’in 9 Eylül’de baktığı kayıt deposunda henüz bir giriş yoktu.

Aynı gün yapılan açık kaynak aramalarında bu açık için kamuya açık bir exploit kodu ya da doğrulanmış bir istismar haberi çıkmadı. Buna rağmen 8 Eylül’de yayımlanan CISA Known Exploited Vulnerabilities kataloğunda CVE-2026-67401 yer almıyordu. Bu durum istismar olmadığı anlamına gelmiyor; Nisan ayındaki ayrı cPanel açığı da KEV kataloğunda bulunuyor ve fidye yazılımı kampanyalarında kullanıldığı biliniyor.

Haziran sonundan bu yana duyurulan iki başka cPanel açığı da sıradan bir hosting hesabından başlıyor. 30 Temmuz’daki duyuru, veritabanı özelliğine erişimi olan bir hesabın veritabanı komutlarını tam yönetici yetkisiyle çalıştırmasına yol açabilecek bir hatayı kapsıyordu. 27 Ağustos’ta açıklanan domain parking açığı ise bu haberdekine benzer biçimde root seviyesinde kod çalıştırmayla sonuçlanıyordu.

9 Eylül’de yapılan kontrollerde bu iki açık için kendisini çalışan istismar gibi tanıtan depoların çevrimiçi olduğu görüldü. Yeni açık için cPanel, bulguları Ali Mustafa (rz1027) ve abed1526’ya atfetti. Ağustos açığının CVE kaydı da Ali Mustafa adını içeriyor.

cPanel’in duyuruları ile CVE kayıtları, bu iki açığın aynı kod tabanına bağlı olduğunu belirtmiyor. Kayıtlarda sınıflandırma da farklı yapılıyor: Ağustos açığı eval injection olarak geçiyor, yeni açık ise cPanel’in kendi başlığında SQL injection diye adlandırılıyor.