ARK. 1 · 1 min czytaniaWordPress ·

Luka CVE-2026-67401 w cPanel pozwala kontu z uprawnieniami poczty uruchomić kod jako root

Jedno konto hostingowe z uprawnieniami poczty może przez EmailTrack tworzyć pliki i uruchamiać kod jako root. Podatne są wszystkie wspierane wersje cPanel i WHM, poprawki wyszły dla linii 110, 134, 136 i 138.

Karta wpisu: Luka CVE-2026-67401 w cPanel pozwala kontu z uprawnieniami poczty uruchomić kod jako root

cPanel załatał lukę CVE-2026-67401, przez którą jedno konto hostingowe z uprawnieniami do poczty może przejąć cały serwer. Według komunikatu z 8 września zalogowany użytkownik takiego konta może przez EmailTrack utworzyć na serwerze dowolne pliki, a potem uruchomić kod jako root. Podatne są wszystkie wspierane wersje cPanel i WHM. Producent nazywa błąd SQL injection w EmailTrack. Nie wyjaśnia jednak, jak prowadzi on do tworzenia plików i uprawnień roota, ani jakiego uprawnienia potrzebuje konto.

Poprawki objęły linie 110, 134, 136 i 138. Linie 11.118 i 11.126 dostały łatki w lipcu, ale od tamtej pory nie ma ich na liście, a cPanel nie mówi, czy są nadal wspierane. Komunikat nie podaje obejścia dla serwerów, których nie da się od razu zaktualizować.

Aktualizację uruchamia się w WHM: Home / cPanel / Upgrade to Latest Version. WHM obsługuje dostawca hostingu, a klient zarządza przez cPanel tylko swoim kontem. Na serwerze współdzielonym o bezpieczeństwie strony decyduje więc to, czy dostawca wgrał poprawkę.

TAB. 2

Źródła

1
The Hacker News — New cPanel Flaw Lets a Hosting Account With Mail Privileges Run Code as Rootthehackernews.com
TAB. 3

Powiązane

3
18.09.2026WordPressWordPress 7.1.1 łata lukę Click2Shell: link instaluje motyw bez kliknięcia
18.09.2026WordPressWordPress 7.1.1 łata 11 luk, w tym stored XSS w komentarzach (CVE-2026-93485)
18.09.2026WordPressMniej niż 3 na 10 specjalistów od WordPressa ma plan odtworzenia strony po włamaniu

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com