cPanel/WHM: Root-Sicherheitslücke CVE-2026-65643 — gefixte Versionen stehen bereit

Root-Schadcode über die Domain-Verwaltung

Eine Sicherheitslücke in der Domain-Parking-Funktionalität von cPanel/WHM erlaubt es Angreifern, unter bestimmten Voraussetzungen eigene Dateien auf den Server zu schieben und Schadcode mit root-Rechten auszuführen. Im Anschluss haben Angreifer die volle Kontrolle über das System.

Die Voraussetzungen: Der Angreifer muss bereits authentifiziert sein und Zugriff auf die Parked- oder Addon-Domains-Verwaltungsfunktion haben. Konkret bedeutet das: Jeder Kunde oder Reseller mit entsprechenden Rechten — oder ein Angreifer mit gehorteten Credentials — kann die Lücke ausnutzen. Über den genauen Angriffspfad macht cPanel keine Angaben.

CVE-2026-65643

Ein CVSS-Score liegt bislang nicht vor — wegen der weitreichenden Folgen nach erfolgreicher Ausnutzung (root) liegt eine kritische Einstufung aber nahe. Aktive Ausnutzung ist bislang nicht bekannt, laut cPanel-Warnmeldung vom 27. August 2026.

Patch-Versionen installieren

Alle im Support befindlichen cPanel-Versionen sind betroffen. Admins müssen mindestens eine der folgenden Versionen installieren:

  • 11.110.0.141
  • 11.134.0.53
  • 11.136.0.37
  • 11.138.0.2
  • WP2: 11.138.1.7

cPanel-Systeme aktualisieren im Normalfall automatisch übernight. Wer automatische Updates deaktiviert hat, sollte jetzt manuell updaten. Woran man bereits kompromittierte Systeme erkennt, ist bislang nicht bekannt.

Einordnung

Die Webhosting-Control-Panel-Software ist weitverbreitet und somit ein lohnendes Ziel. Zuletzt sorgten im Juni root-Attacken auf cPanel-Instanzen mit LiteSpeed-Plug-in für Schlagzeilen. Hostern mit vielen Kunden-Accounts (jeder davon potenzieller Angriffsvektor nach Authentifizierung) ist eine schnelle Update-Strategie zu empfehlen.

Quellen