cPanel وصلههایی منتشر کرده که نقص بحرانی در عملکرد پارک دامنه و add‑on domain را اصلاح میکند. این ضعف به هر حسابی که اجازهٔ افزودن دامنهٔ پارکشده یا دامنهٔ الحاقی دارد امکان ایجاد فایل دلخواه روی سرور را میدهد و در صورت بهرهبرداری میتواند اجرای کد با امتیاز root را ممکن سازد.
شرح آسیبپذیری
آسیبپذیری با شناسهٔ CVE-2026-65643 گزارش شده و طبق اطلاعیهٔ cPanel تمامی نسخههای پشتیبانیشدهٔ cPanel & WHM را شامل میشود. هر کاربری که امکان افزودن پارکدامنه یا add‑on domain را داشته باشد میتواند از این ضعف سوءاستفاده کند و دسترسی سطح بالا به سیستم بهدست آورد.
نسخههای وصلهشده
- 11.110.0.141 یا جدیدتر
- 11.134.0.53 یا جدیدتر
- 11.136.0.37 یا جدیدتر
- 11.138.0.2 یا جدیدتر
- 11.138.1.7 یا جدیدتر (WP Squared)
اطلاعیه نام شاخهٔ WP Squared را ذکر کرده و به DNSOnly اشارهای نکرده است. وضعیت شاخههای 11.118 و 11.126، که پیشتر در وصلههای ژوئیه ذکر شده بودند، بهصورت مشخص اعلام نشده و احتمالاً نیاز به تایید بیشتر یا ارتقا دارند.
اقدام فوری: چگونه سرور را سریعاً بهروزرسانی کنیم
اگر بهروزرسانی خودکار روزانه فعال است، وصله بهصورت خودکار اعمال میشود. برای اجرای فوری وصله بهعنوان root یکی از روشهای زیر را اجرا کنید:
/scripts/upcp --force
همچنین میتوانید از طریق رابط WHM به مسیر Home > cPanel > Upgrade to Latest Version مراجعه کرده و بهروزرسانی را انجام دهید. پس از نصب، نسخهٔ فعال را در Server Configuration > Update Preferences بررسی کنید. سرورهایی که روی نسخههای پایان عمر (EOL) قرار دارند باید ابتدا به یک نسخهٔ پشتیبانیشده ارتقا یابند و سپس وصله شوند.
تشخیص نفوذ: بررسیهای پیشنهادی
cPanel برای این آسیبپذیری راهکار موقت یا فرمان مشخصی برای بررسی نفوذ ارائه نکرده؛ بنابراین پیشنهادهای زیر را بهعنوان چکلیست اولیه در نظر بگیرید:
- مرور لاگهای وبسرور (Apache/Nginx) و لاگهای سیستم برای رخدادهای غیرمعمول یا درخواستهای مشکوک.
- جستجوی فایلهای جدید یا تغییر یافته در مسیرهای هاستینگ که کاربر عادی نباید ایجاد کرده باشد.
- بررسی
/etc/ld.so.preloadبرای ورودیهای غیرمعمول و دیگر نشانههای بارگذاری مخرب. - بازبینی حسابهای کاربری، Team Userها و زیرحسابها؛ حذف یا محدود کردن دسترسیهای غیرضروری.
- بررسی کرونتسکها، فایلهای وبقابل اجرا، ماژولهای بارگذاریشده و تغییرات اخیر در sudoers یا passwd/shadow.
- اگر شک به نفوذ دارید، اجرای فرایندهای بررسی حرفهای (forensic)، پاکسازی و بازگردانی از نسخهٔ پشتیبان معتبر را در دستور کار قرار دهید.
وضعیت افشا، CVE و فهرستهای شناختهشده
اطلاعیهٔ cPanel مقدار CVSS منتشر نکرده و رکورد رسمی CVE-2026-65643 در پایگاههای عمومی CVE تا زمان اطلاعیهٔ اولیه ثبت نشده بود. فهرست Known Exploited Vulnerabilities سازمان CISA در زمان انتشار اطلاعیه این آسیبپذیری را وارد نکرده است. با این حال، پیشتر چندین اشکال مرتبط با اکوسیستم cPanel توسط CISA یا تولیدکنندگان نرمافزار دیگر گزارش و پیگیری شده است که نشاندهندهٔ هدفگیری مکرر این پلتفرم توسط مهاجمان است.
منابع مرتبط و بررسیهای تکمیلی
برخی منابع و راهنماهای مرتبط که برای بررسی و مرجع مفید هستند:
- مستندات رسمی cPanel
- فهرست CISA KEV
- برنامهٔ CVE
- اطلاعات Phusion Passenger
- راهنمای Plesk دربارهٔ شناسایی علائم نفوذ
نتیجهگیری و توصیههای کوتاه
- همین حالا وصلهها را نصب کنید؛ بهروزرسانی فوری بهترین راه کاهش ریسک است.
- لاگها و دسترسیها را برای هر نشانهٔ نفوذ بررسی کنید و در صورت نیاز فرایندهای پاکسازی و بازیابی را آغاز کنید.
- برنامهٔ بهروزرسانی و مانیتورینگ را تقویت کنید تا از وقوع مشابه در آینده جلوگیری شود.
منابع: cPanel Documentation, CISA KEV, CVE Program, Phusion Passenger, Plesk.





