cPanel وصله‌هایی منتشر کرده که نقص بحرانی در عملکرد پارک دامنه و add‑on domain را اصلاح می‌کند. این ضعف به هر حسابی که اجازهٔ افزودن دامنهٔ پارک‌شده یا دامنهٔ الحاقی دارد امکان ایجاد فایل دلخواه روی سرور را می‌دهد و در صورت بهره‌برداری می‌تواند اجرای کد با امتیاز root را ممکن سازد.

شرح آسیب‌پذیری

آسیب‌پذیری با شناسهٔ CVE-2026-65643 گزارش شده و طبق اطلاعیهٔ cPanel تمامی نسخه‌های پشتیبانی‌شدهٔ cPanel & WHM را شامل می‌شود. هر کاربری که امکان افزودن پارک‌دامنه یا add‑on domain را داشته باشد می‌تواند از این ضعف سوءاستفاده کند و دسترسی سطح بالا به سیستم به‌دست آورد.

نسخه‌های وصله‌شده

  • 11.110.0.141 یا جدیدتر
  • 11.134.0.53 یا جدیدتر
  • 11.136.0.37 یا جدیدتر
  • 11.138.0.2 یا جدیدتر
  • 11.138.1.7 یا جدیدتر (WP Squared)

اطلاعیه نام شاخهٔ WP Squared را ذکر کرده و به DNSOnly اشاره‌ای نکرده است. وضعیت شاخه‌های 11.118 و 11.126، که پیش‌تر در وصله‌های ژوئیه ذکر شده بودند، به‌صورت مشخص اعلام نشده و احتمالاً نیاز به تایید بیشتر یا ارتقا دارند.

اقدام فوری: چگونه سرور را سریعاً به‌روزرسانی کنیم

اگر به‌روزرسانی خودکار روزانه فعال است، وصله به‌صورت خودکار اعمال می‌شود. برای اجرای فوری وصله به‌عنوان root یکی از روش‌های زیر را اجرا کنید:

/scripts/upcp --force

هم‌چنین می‌توانید از طریق رابط WHM به مسیر Home > cPanel > Upgrade to Latest Version مراجعه کرده و به‌روزرسانی را انجام دهید. پس از نصب، نسخهٔ فعال را در Server Configuration > Update Preferences بررسی کنید. سرورهایی که روی نسخه‌های پایان عمر (EOL) قرار دارند باید ابتدا به یک نسخهٔ پشتیبانی‌شده ارتقا یابند و سپس وصله شوند.

تشخیص نفوذ: بررسی‌های پیشنهادی

cPanel برای این آسیب‌پذیری راهکار موقت یا فرمان مشخصی برای بررسی نفوذ ارائه نکرده؛ بنابراین پیشنهادهای زیر را به‌عنوان چک‌لیست اولیه در نظر بگیرید:

  • مرور لاگ‌های وب‌سرور (Apache/Nginx) و لاگ‌های سیستم برای رخدادهای غیرمعمول یا درخواست‌های مشکوک.
  • جستجوی فایل‌های جدید یا تغییر یافته در مسیرهای هاستینگ که کاربر عادی نباید ایجاد کرده باشد.
  • بررسی /etc/ld.so.preload برای ورودی‌های غیرمعمول و دیگر نشانه‌های بارگذاری مخرب.
  • بازبینی حساب‌های کاربری، Team Userها و زیرحساب‌ها؛ حذف یا محدود کردن دسترسی‌های غیرضروری.
  • بررسی کرون‌تسک‌ها، فایل‌های وب‌قابل اجرا، ماژول‌های بارگذاری‌شده و تغییرات اخیر در sudoers یا passwd/shadow.
  • اگر شک به نفوذ دارید، اجرای فرایندهای بررسی حرفه‌ای (forensic)، پاک‌سازی و بازگردانی از نسخهٔ پشتیبان معتبر را در دستور کار قرار دهید.

وضعیت افشا، CVE و فهرست‌های شناخته‌شده

اطلاعیهٔ cPanel مقدار CVSS منتشر نکرده و رکورد رسمی CVE-2026-65643 در پایگاه‌های عمومی CVE تا زمان اطلاعیهٔ اولیه ثبت نشده بود. فهرست Known Exploited Vulnerabilities سازمان CISA در زمان انتشار اطلاعیه این آسیب‌پذیری را وارد نکرده است. با این حال، پیش‌تر چندین اشکال مرتبط با اکوسیستم cPanel توسط CISA یا تولیدکنندگان نرم‌افزار دیگر گزارش و پیگیری شده است که نشان‌دهندهٔ هدف‌گیری مکرر این پلتفرم توسط مهاجمان است.

منابع مرتبط و بررسی‌های تکمیلی

برخی منابع و راهنماهای مرتبط که برای بررسی و مرجع مفید هستند:

نتیجه‌گیری و توصیه‌های کوتاه

  • همین حالا وصله‌ها را نصب کنید؛ به‌روزرسانی فوری بهترین راه کاهش ریسک است.
  • لاگ‌ها و دسترسی‌ها را برای هر نشانهٔ نفوذ بررسی کنید و در صورت نیاز فرایندهای پاک‌سازی و بازیابی را آغاز کنید.
  • برنامهٔ به‌روزرسانی و مانیتورینگ را تقویت کنید تا از وقوع مشابه در آینده جلوگیری شود.

منابع: cPanel Documentation, CISA KEV, CVE Program, Phusion Passenger, Plesk.