cPanel & WHM’in desteklenen tüm sürümlerini etkileyen kritik bir açık, kimliği doğrulanmış bir hesabın paylaşılan barındırma sunucusunda kök yetkiye kadar yükselmesine izin veriyor. CVE-2026-65643 kodu verilen hata, parked ve addon domain ekleyebilen müşterilere sunucuda keyfi dosya oluşturma olanağı tanıyor; başarılı bir istismar ise root kullanıcısı olarak kod çalıştırmaya kadar gidiyor.
Açığın hedefinde cPanel’in yaygın kullanılan yönetim paneli ile WHM var. Şirket, 27 Ağustos’ta müşterilere gönderdiği bildirimde sorunu kritik olarak niteledi ve saldırganın sunucu üzerinde tam denetim elde edebileceğini bildirdi. Aynı notta WP Squared için de yamalı sürüm listelendi, ancak DNSOnly’den söz edilmedi.
Yama alan sürümler ve yöneticiler için güncelleme yolu
cPanel’in düzelttiği sürümler 11.110.0.141 ve sonrası, 11.134.0.53 ve sonrası, 11.136.0.37 ve sonrası, 11.138.0.2 ve sonrası ile WP Squared tarafında 11.138.1.7 ve sonrası olarak açıklandı. Otomatik günlük güncelleme açık olan sunucular yamayı kendiliğinden alıyor. Sistem yöneticileri, root oturumu açıp /scripts/upcp --force komutunu çalıştırarak güncellemeyi hemen kurabiliyor. Aynı işlem WHM içinden Home > cPanel > Upgrade to Latest Version yoluyla da yapılabiliyor; kurulu sürüm Server Configuration > Update Preferences menüsünden kontrol edilebiliyor.
Destek süresi dolmuş bir sürümde çalışan sunucuların önce desteklenen bir sürüme yükseltilmesi gerekiyor. cPanel, Temmuz ayında yayımladığı üç ayrı düzeltme notunda 11.118 ve 11.126 dallarını da yamalı derlemeler arasında saymıştı. Ancak 27 Ağustos listesinin 11.110, 11.134, 11.136 ve 11.138 dallarını kapsaması, 11.118 ve 11.126’nın hâlâ desteklenip desteklenmediği sorusunu açık bıraktı.
Şirketin 27 Ağustos bildiriminde otomatik günlük güncelleme alan sunucuların yamayı kendiliğinden aldığı özellikle vurgulandı. Bildirim, root olarak sunucuya bağlanıp /scripts/upcp --force komutunu çalıştıran yöneticilerin düzeltmeyi anında kurabileceğini de aktardı. Yama, WHM üzerinde Home > cPanel > Upgrade to Latest Version yolundan da yüklenebiliyor ve kurulu derleme Server Configuration > Update Preferences altında doğrulanabiliyor.
cPanel ayrıca son uyarısında, destek dışı bir sürüm çalıştıran sunucuların önce desteklenen bir sürüme geçmesi gerektiğini belirtti. Şirket, Temmuz ayındaki üç ayrı açığın düzeltilmesine ilişkin notlarında 11.118 ve 11.126 dallarına da yamalı derlemeler arasında yer vermişti. Ancak 27 Ağustos listesinin 11.110, 11.134, 11.136 ve 11.138 dallarını kapsaması, bu iki dalın hâlâ desteklenip desteklenmediğine dair soruyu yanıtsız bıraktı.
İstismar izi ve açıklık kaydı hâlâ belirsiz
Şirketin müşterilere gönderdiği uyarıda CVSS puanı yer almadı. CVE Programı’nın kayıt deposunda 28 Ağustos 2026 itibarıyla CVE-2026-65643 için bir kayıt bulunmadığı da doğrulandı. Buna karşın, 31 Temmuz’da açıklanan ve cPanel’i etkileyen CVE-2026-58048 ile CVE-2026-58047 kayıtları aynı kontrol sırasında mevcuttu.
cPanel, açığın fiilen kötüye kullanılıp kullanılmadığına dair bir bilgi paylaşmadı. 27 Ağustos 2026 sürümünde ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı’nın bilinen istismar edilen açıklar listesinde de yer almıyordu. KEV kataloğunda cPanel ekosistemine bağlı iki başka kusur zaten kayıtlı durumda.
CISA, 26 Mayıs 2026’da LiteSpeed cPanel eklentisindeki ayrıcalık yükseltme açığı CVE-2026-48172’yi listeye ekledi. Ajans, bu kusurun herhangi bir cPanel kullanıcı hesabıyla kötü amaçlı betikler çalıştırmak için root ayrıcalıklarıyla istismar edilebildiğini not etmişti. 15 Haziran 2026’da aynı eklentideki CVE-2026-54420 numaralı symlink-following hatası da KEV’e girdi; bu kayıt, CloudLinux ya da CageFS çalışan paylaşımlı barındırma sunucularında FTP veya web shell erişimi olan kullanıcıları kapsıyordu. Katalogda ayrıca, Nisan ayında yamalanan kimlik doğrulama atlatma açığı CVE-2026-41940 da bulunuyor ve bu açık fidye yazılımı kampanyalarında kullanılmış durumda.
cPanel’in 27 Ağustos bildirimi, sunucunun daha önce ele geçirilip geçirilmediğini doğrulamak için geçici bir kontrol yöntemi de sunmadı. Şirket, 14 Ağustos 2026’da yayımladığı Phusion Passenger duyurusunda ise Apache hata günlüğünde istismar izi aramak için bir grep komutu paylaşmıştı. O uyarıda, sorunun varsayılan kurulumları etkilemediği ve yalnızca etkilenen Passenger paketinin kurulu olduğu sunucularda geçerli olduğu belirtilmişti.
WebPros’un cPanel ile birlikte geliştirdiği Plesk, aynı hata için 14 Ağustos 2026’da kendi duyurusunu güncelledi ve önce beklenmedik /etc/ld.so.preload girdileriyle başlayan beş maddelik bir kompromize kontrol listesi yayımladı. Plesk, yamalamanın açığı ileriye dönük kapattığını, ancak saldırganın önceden yapmış olabileceği işlemleri geri almadığını vurguladı.
Passenger’ı geliştiren Phusion ise 18 Ağustos 2026’da yayınladığı Passenger 6.2.0 sürümünde, CVE numarası bulunmayan bir Watchdog API açığını düzelttiğini duyurdu. Şirket, bu hatanın paylaşımlı bir barındırma sağlayıcısında gerçek dünyada istismar edildiğini de açıkladı.
cPanel, müşteri bildiriminde araya bir azaltma önlemi ya da sunucunun daha önce ele geçirilip geçirilmediğini sınayacak bir doğrulama yöntemi koymadı. Bu nedenle yöneticiler için tek net yol, desteklenen yamalı derlemelere geçmek ve bildirilen sürüm dallarını kontrol etmek olarak kaldı. NVD kaydı henüz yayımlanmamış olsa da açık, desteklenen tüm cPanel & WHM dallarını kapsadığı için 27 Ağustos bildirimi doğrudan yamalı sürümlere işaret ediyor.
