cPanel passa da account ospite a root su server condiviso

cPanel ha corretto il 8 settembre CVE-2026-67401, una falla che consente a un account hosting autenticato con privilegi di mail di uscire dal proprio perimetro e arrivare a root su un intero server cPanel/WHM. Il punto non è il singolo sito abusato, ma la macchina che lo ospita e tutti gli account che ci girano sopra. Secondo cPanel, il problema passa da EmailTrack: un input controllato dall’account porta alla creazione di file sul server e poi all’esecuzione di codice come root. In pratica, un privilegio pensato per un singolo tenant viene trasformato in controllo del piano di amministrazione. Per chi gestisce hosting condiviso, la conseguenza è che un incidente nato come compromissione di un solo account può estendersi a ogni sito, database e credenziale presenti sul server. La correzione riguarda tutte le linee supportate 110, 134, 136 e 138; resta da considerare se qualche host esposto sia stato già raggiunto prima della patch.

Part of the PlainSec briefing for 2026-09-09

Editions

Sources