cPanel corregge un bug che dà root ai clienti hosting

cPanel ha rilasciato oggi build corrette per CVE-2026-65643, una falla critica in cPanel & WHM che tocca le funzioni di parked e addon domain. Il listino delle versioni fisse include anche WP Squared, ma non cita DNSOnly né le vecchie 11.118 e 11.126, aprendo una verifica non uniforme tra distribuzioni. Un account autenticato con i privilegi giusti sui domain controls può indurre cPanel a creare file che finiscono poi eseguiti con privilegi di root. In pratica, una funzione normale di hosting diventa un varco per prendere il controllo dell’intero server, non solo del proprio spazio cliente. Per chi gestisce installazioni miste, la correzione non si esaurisce nel numero di build pubblicato: conta anche capire quale ramo prodotto sia davvero coperto. Se il parco comprende varianti non nominate nell’avviso, l’esposizione può restare aperta pur con il bug centrale già corretto.

Part of the PlainSec briefing for 2026-08-28

Editions

Sources