Root-Schadcode über die Domain-Verwaltung
Eine Sicherheitslücke in der Domain-Parking-Funktionalität von cPanel/WHM erlaubt es Angreifern, unter bestimmten Voraussetzungen eigene Dateien auf den Server zu schieben und Schadcode mit root-Rechten auszuführen. Im Anschluss haben Angreifer die volle Kontrolle über das System.
Die Voraussetzungen: Der Angreifer muss bereits authentifiziert sein und Zugriff auf die Parked- oder Addon-Domains-Verwaltungsfunktion haben. Konkret bedeutet das: Jeder Kunde oder Reseller mit entsprechenden Rechten — oder ein Angreifer mit gehorteten Credentials — kann die Lücke ausnutzen. Über den genauen Angriffspfad macht cPanel keine Angaben.
CVE-2026-65643
Ein CVSS-Score liegt bislang nicht vor — wegen der weitreichenden Folgen nach erfolgreicher Ausnutzung (root) liegt eine kritische Einstufung aber nahe. Aktive Ausnutzung ist bislang nicht bekannt, laut cPanel-Warnmeldung vom 27. August 2026.
Patch-Versionen installieren
Alle im Support befindlichen cPanel-Versionen sind betroffen. Admins müssen mindestens eine der folgenden Versionen installieren:
- 11.110.0.141
- 11.134.0.53
- 11.136.0.37
- 11.138.0.2
- WP2: 11.138.1.7
cPanel-Systeme aktualisieren im Normalfall automatisch übernight. Wer automatische Updates deaktiviert hat, sollte jetzt manuell updaten. Woran man bereits kompromittierte Systeme erkennt, ist bislang nicht bekannt.
Einordnung
Die Webhosting-Control-Panel-Software ist weitverbreitet und somit ein lohnendes Ziel. Zuletzt sorgten im Juni root-Attacken auf cPanel-Instanzen mit LiteSpeed-Plug-in für Schlagzeilen. Hostern mit vielen Kunden-Accounts (jeder davon potenzieller Angriffsvektor nach Authentifizierung) ist eine schnelle Update-Strategie zu empfehlen.