CVE-2026-65643 对共享主机行业是一次直接冲击:cPanel & WHM 于 8 月 27 日发布安全更新,修复域名停放(Domain Parking)与附加域功能中的一个严重漏洞。任何具备添加停放域权限的普通认证用户,都可以在服务器上创建任意文件并最终以 root 身份执行代码,完整接管整台多租户服务器。
事件概述
域名停放是 cPanel 共享主机环境中的常见功能,允许用户将额外域名指向现有站点而无需单独开户。问题在于,该功能底层的 Park API 对输入缺乏足够约束:拥有域管理权限的普通租户可借此在服务器任意位置写入文件,再配合后续利用链将权限一路提升至 root。cPanel 官方确认漏洞影响所有受支持版本。
技术细节
该漏洞的危害模型来自「租户→root」的权限跨越:在正常隔离设计中,共享主机租户之间互不可见,而一旦某个账户拿到 root 执行能力,隔离前提即告崩溃——攻击者可以读取同服务器上其他租户的网站文件、数据库、SSL 私钥与邮件存档,或植入恶意代码、发起进一步攻击。初始访问门槛极低:一个再普通不过的托管账户即可。
有用户在 cPanel 官方论坛反映其服务器于 8 月 25 日(公告发布前两天)遭遇入侵并指向前述漏洞,但目前缺乏独立证实。截至 8 月 28 日,该漏洞尚无 CVSS 评分与正式 CVE 记录,也未进入 CISA KEV 目录。
影响评估
cPanel 是全球部署最广的主机控制面板之一,托管着海量企业站点。对多租户环境而言,这是一次「一个账户拖垮全服」级别的风险;对建站企业与网站所有者而言,即便自身从未被直接攻击,同服务器其他租户的漏洞利用也可能波及自身数据。当前暂无官方确认的在野利用,但利用条件如此之低,补丁部署不宜等待评分体系先行。
修复建议
- 升级至官方修复版本:11.110.0.141+、11.134.0.53+、11.136.0.37+、11.138.0.2+(WP Squared 为 11.138.1.7+);
- 开启每日自动更新的服务器会自动收到修复,也可 root 登录执行
/scripts/upcp --force立即更新; - 用
/usr/local/cpanel/cpanel -V核对当前版本确认修复生效; - 补丁部署前,限制停放域/附加域管理权限,仅授予可信账户;
- 审查服务器日志,排查异常文件写入与未知 root 进程。