WHMCS 修复未认证代码执行漏洞 CVE-2026-67399:主机商计费系统面临完全接管风险

事件概述

9 月 3 日,广泛部署于虚拟主机与云服务商的主机计费与自动化平台 WHMCS 披露两个安全漏洞。其中 CVE-2026-67399 涉及伪造载荷(forged payloads),在厂商未公布的特定条件下,可让未认证攻击者执行任意代码,进而完全接管 WHMCS 安装及其全部数据。第二个漏洞 CVE-2026-67398 的影响面则追溯至 4.5.0 版本:当站点启用 2CheckOut 支付网关时,攻击者无需认证即可获取客户的姓名、联系方式与邮政地址。

WHMCS 是全球主机行业的核心计费系统,大量 IDC 与云服务商依赖它管理客户、订单与账单。一旦计费系统被完全接管,攻击者不仅可窃取全部客户资料与账单数据,还可能篡改服务配置、批量导出数据库,甚至借主机商身份向客户发起精准钓鱼。对该类平台的攻击在历史上多次造成行业级连锁事件,值得主机商与自建 WHMCS 的站长高度警惕。

受影响版本与修复

  • CVE-2026-67399:影响 9.0.8 之前的所有 9.x 版本,以及 8.13.7 之前的所有 8.x 版本;修复版本为 9.0.8 与 8.13.7。
  • CVE-2026-67398:影响自 4.5.0 起启用了 2CheckOut 网关的安装;官方临时缓解措施为停用 2CheckOut 模块。

两个通告均未报告存在在野利用,但漏洞技术细节已随补丁发布,攻击者可逆向补丁定位缺陷并开发利用代码,不应以「暂无利用」为由推迟升级。

修复建议

所有 WHMCS 运营者应立即升级至 9.0.8 或 8.13.7;暂时无法升级且启用 2CheckOut 网关的站点,应先停用该网关模块。若怀疑已遭入侵,建议:

  • 保留 Web 与应用层日志,排查异常文件、进程与管理员/API 操作记录;
  • 审查数据库中是否出现非常规管理员账号或支付回调记录;
  • 基于确认的暴露范围轮换相关凭据,包括数据库口令、API 密钥与后台账号。

后续需关注公开利用细节、在野利用报告,以及厂商对受影响版本范围的修订。

参考来源