cPanel’deki açık hosting hesabına root yetkisi veriyor

Anasayfa » cPanel’deki açık hosting hesabına root yetkisi veriyor
cPanel’deki açık hosting hesabına root yetkisi veriyor

cPanel, CalDAV ve CardDAV servisindeki bir açığın, panel hesabı olan bir kullanıcının sunucuda root yetkisiyle kod çalıştırmasına ve “sunucunun tam kontrolünü” ele geçirmesine yol açabildiğini 22 Eylül’de duyurdu. Aynı gün yayımlanan düzeltmeler, WP Toolkit eklentisinde başka bir hesabın veritabanına müdahale etmeye izin veren ikinci bir hatayı ve takvim ile kişi kayıtlarını etkileyen üçüncü bir zafiyeti de kapattı.

Root seviyesindeki sorun, paylaşımlı hosting ortamlarında daha kritik hale geliyor. cPanel’in açıklamasında bu açık için hesap sahibi olmaktan başka bir ön koşul yer almıyor. Bu nedenle herkese açık satış yapılan bir ortak sunucuda sıradan bir müşteri de, bir müşterinin oturum bilgilerini ele geçiren biri de bu açığı kullanabilecek durumda kalabiliyor.

Açıklar, CVE-2026-87899, CVE-2026-87900 ve CVE-2026-68490 olarak kayda geçti. CVE-2026-87899 için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-87899. CVE-2026-87900 için: https://nvd.nist.gov/vuln/detail/CVE-2026-87900. CVE-2026-68490 için: https://nvd.nist.gov/vuln/detail/CVE-2026-68490.

cPanel’in yayımladığı tabloya göre en kritik hata, CalDAV ve CardDAV tarafında bulunuyor ve kimliği doğrulanmış bir hesabın root olarak kod çalıştırmasına izin veriyor. Bu açık cPanel & WHM sürüm 120 ve sonrasında görülüyor; 11.134.0.57 ve üzeri, 11.136.0.41 ve üzeri, 11.138.0.8 ve üzeri ile WP Squared 11.138.1.11 ve üzeri sürümler için düzeltme yayımlandı.

Takvim ve kişi servisindeki üçüncü hata, yerel bir kullanıcının başka hesaplara ait takvim etkinlikleri ile kişi kayıtlarını okumasına imkan veriyordu. cPanel, bu açığın yazma yetkisi vermediğini ve root erişimi sağlamadığını belirtti. Aynı etki alanı yine cPanel & WHM’in 120 ve üzeri sürümlerinde görülüyordu ve düzeltme yukarıdaki sürüm çizgilerine dağıtıldı.

WP Toolkit tarafındaki CVE-2026-87900 ise eklentinin veritabanı oluşturma komutlarını işlerken yaptığı hata nedeniyle ortaya çıktı. Şirket, bu zafiyetin bir oturum açmış cPanel kullanıcısının başka hesaplarda veritabanı değişiklikleri yapmasına izin verdiğini söyledi. Ancak açıklamada bu değişikliğin kapsamı, başka hesaplara ait verilerin okunup okunamayacağı ya da istismar için WP Toolkit’e doğrudan erişim gerekip gerekmediği netleştirilmedi.

Bu hata WP Toolkit 6.11.2-10794 ve öncesini etkiliyor. Düzeltme 6.11.3 sürümüyle geliyor. Eklenti, WebPros’un Plesk ürününde de bulunuyor; ancak cPanel, Plesk sürümünün etkilenip etkilenmediğine dair bir bilgi paylaşmadı.

Üç güvenlik duyurusunda da aktif istismara dair bir bulgu yer almadı ve yama öncesi bir sunucunun vurulup vurulmadığını gösterecek bir kontrol yöntemi de verilmedi. The Hacker News’un 23 Eylül’deki kontrolünde bu açıklar, CISA’nın Known Exploited Vulnerabilities kataloğunda yer almıyordu.

cPanel, üç zafiyetin tamamı için araştırmacı Ali Mustafa’yı, çevrimiçi takma adıyla rz1027’yi, kredi etti. Satıcı duyuruları ve CVE kayıtları, Mustafa’nın 27 Ağustos’tan bu yana en az yedi cPanel ve Plesk açığının bildiriminde yer aldığını gösteriyor. Bunların üçü, abed1526 olarak bilinen başka bir araştırmacıyla ortak kredilendirildi.

Bu listenin içinde 8 Eylül’de açıklanan bir hata da var. cPanel o tarihte, EmailTrack özelliğindeki açığın mail yetkisi olan bir hesabın root olarak kod çalıştırmasına izin verdiğini duyurmuştu. Plesk ise 10 Eylül’de, Backup Manager’ın dosya geri yükleme süreci ile yedek başlıklarını ele alış biçimindeki iki sorunu yamaladığını bildirdi. Şirkete göre bu iki açık da bir müşterinin tüm sunucuyu ele geçirmesine kadar gidebiliyordu.

Güncelleme tarafında cPanel, cPanel & WHM ile WP Toolkit için ayrı süreçler tarif ediyor. WP Toolkit, wp-toolkit-cpanel adıyla ayrı bir paket olarak kuruluyor ve kendi güncellemesini gerektiriyor. cPanel & WHM için WHM içinden Home / cPanel / Upgrade to Latest Version yolunun izlenmesi ya da root yetkisiyle /usr/local/cpanel/scripts/upcp --force komutunun çalıştırılması gerekiyor. Şirket, bu güncellemenin mevcut hesaplarda takvim ve kişi izinlerini de onardığını belirtti.

WP Toolkit için verilen komut ise şu: bash <(curl https://wp-toolkit.plesk.com/cPanel/installer.sh || wget -O - https://wp-toolkit.plesk.com/cPanel/installer.sh) --version 6.11.3. Takvim açıkları 120 ve sonrası sürümleri etkiliyor olsa da cPanel yalnızca 134, 136 ve 138 serileri ile WP Squared için düzeltilmiş yapıları listeledi. Şirket, güncellemeyi hemen kuramayan sistemler için geçici bir çözüm paylaşmadı; WP Toolkit tarafında da otomatik güncellemenin 6.11.3 sürümünü yükleyip yüklemeyeceği açıklanmadı.