Μια ιδιαίτερα σοβαρή ευπάθεια στο cPanel θέτει σε κίνδυνο διακομιστές hosting, καθώς μπορεί να επιτρέψει σε έναν απλό, συνδεδεμένο χρήστη να εκτελέσει κώδικα με δικαιώματα root και να αποκτήσει ουσιαστικά πλήρη έλεγχο του server. Η cPanel γνωστοποίησε το ζήτημα στις 22 Σεπτεμβρίου, δημοσιεύοντας παράλληλα διορθώσεις για την κρίσιμη ευπάθεια, αλλά και για δύο ακόμη προβλήματα ασφαλείας που επηρεάζουν την πλατφόρμα.

Το ζήτημα αποκτά ιδιαίτερη βαρύτητα στα περιβάλλοντα shared hosting, όπου ένας φυσικός server φιλοξενεί λογαριασμούς πολλών διαφορετικών πελατών. Σε μια τέτοια υποδομή, η δυνατότητα ενός λογαριασμού να ξεφύγει από τα προβλεπόμενα όρια απομόνωσης μπορεί να δημιουργήσει αλυσιδωτό κίνδυνο για ολόκληρο τον διακομιστή.
Η ευπάθεια CVE-2026-87899 και η πρόσβαση root
Η πιο σοβαρή από τις τρεις ευπάθειες έχει καταχωριστεί ως CVE-2026-87899 και αφορά τις υπηρεσίες CalDAV και CardDAV του cPanel. Σύμφωνα με την εταιρεία, ένας χρήστης που διαθέτει έγκυρο λογαριασμό cPanel μπορεί να εκμεταλλευτεί το σφάλμα για να εκτελέσει κώδικα με δικαιώματα root.
Το root αποτελεί το υψηλότερο επίπεδο προνομίων. Ένας εισβολέας που καταφέρνει να αποκτήσει τέτοια δικαιώματα δεν περιορίζεται πλέον στον δικό του λογαριασμό. Μπορεί δυνητικά να αποκτήσει πρόσβαση σε αρχεία και υπηρεσίες του server, να τροποποιήσει ρυθμίσεις, να εγκαταστήσει κακόβουλο λογισμικό ή να χρησιμοποιήσει το σύστημα ως σημείο εκκίνησης για περαιτέρω επιθέσεις.
Δείτε επίσης: cPanel: Κρίσιμη ευπάθεια SQL επιτρέπει εκτέλεση ως root
Ιδιαίτερα ανησυχητικό είναι ότι η cPanel δεν αναφέρει κάποια πρόσθετη προϋπόθεση για την εκμετάλλευση πέρα από την κατοχή λογαριασμού. Επομένως, σε έναν shared server, το πρόβλημα δεν αφορά μόνο τους διαχειριστές της υποδομής, αλλά δυνητικά κάθε πελάτη που διαθέτει λογαριασμό.
Δεύτερο πρόβλημα στο WP Toolkit
Παράλληλα, η cPanel διόρθωσε μια δεύτερη ευπάθεια, την CVE-2026-87900, η οποία βρίσκεται στο WP Toolkit. Το συγκεκριμένο εργαλείο χρησιμοποιείται ευρέως για την εγκατάσταση, παραμετροποίηση και διαχείριση ιστοτόπων WordPress.
Η αδυναμία επιτρέπει σε έναν συνδεδεμένο χρήστη του cPanel να πραγματοποιήσει τροποποιήσεις σε βάσεις δεδομένων που ανήκουν σε άλλους λογαριασμούς. Η εταιρεία δεν έχει διευκρινίσει δημοσίως ποιο είναι ακριβώς το εύρος των αλλαγών που μπορούν να πραγματοποιηθούν ούτε εάν η ευπάθεια επιτρέπει και ανάγνωση δεδομένων.
Αυτό δημιουργεί έναν επιπλέον κίνδυνο σε περιβάλλοντα όπου πολλοί ιστότοποι WordPress συνυπάρχουν στον ίδιο server, καθώς οι βάσεις δεδομένων συχνά περιέχουν κρίσιμες πληροφορίες, από δεδομένα χρηστών έως ρυθμίσεις εφαρμογών και περιεχόμενο ιστοτόπων.
Διαρροή ημερολογίων και επαφών
Η τρίτη ευπάθεια, CVE-2026-68490, αφορά επίσης τις υπηρεσίες CalDAV και CardDAV. Σε αυτή την περίπτωση, ένας τοπικός χρήστης του server μπορεί να αποκτήσει πρόσβαση σε ημερολογιακά συμβάντα και επαφές άλλων λογαριασμών.
Η συγκεκριμένη αδυναμία δεν οδηγεί σε root πρόσβαση ούτε επιτρέπει την τροποποίηση των δεδομένων, ωστόσο μπορεί να δημιουργήσει σημαντικό ζήτημα εμπιστευτικότητας. Η έκθεση προσωπικών ή επαγγελματικών επαφών και προγραμματισμένων συναντήσεων μπορεί να προσφέρει χρήσιμες πληροφορίες σε έναν κακόβουλο χρήστη.

Ποιες εκδόσεις χρειάζονται ενημέρωση
Η cPanel έχει διαθέσει διορθώσεις για τις επηρεαζόμενες εκδόσεις. Για τις CVE-2026-87899 και CVE-2026-68490, οι διορθωμένες εκδόσεις περιλαμβάνουν τις 11.134.0.57, 11.136.0.41 και 11.138.0.8, καθώς και την αντίστοιχη έκδοση του WP Squared.
Για το WP Toolkit, απαιτείται η έκδοση 6.11.3 ή νεότερη, καθώς οι προηγούμενες εκδόσεις, έως και την 6.11.2-10794, επηρεάζονται από το σχετικό πρόβλημα.
Δείτε επίσης: cPanel CVE-2026-65643: Κρίσιμη ευπάθεια δίνει root πρόσβαση
Οι διαχειριστές cPanel & WHM μπορούν να προχωρήσουν σε αναβάθμιση μέσω του WHM ή να χρησιμοποιήσουν τη διαδικασία ενημέρωσης της cPanel. Το WP Toolkit διαθέτει ξεχωριστό μηχανισμό αναβάθμισης.
Δεν υπάρχουν ενδείξεις ενεργής εκμετάλλευσης
Μέχρι στιγμής, οι σχετικές ανακοινώσεις δεν κάνουν λόγο για περιστατικά ενεργής εκμετάλλευσης των τριών ευπαθειών. Παράλληλα, κατά τον σχετικό έλεγχο στις 23 Σεπτεμβρίου, τα συγκεκριμένα CVE δεν εμφανίζονταν στον κατάλογο Known Exploited Vulnerabilities (KEV) της CISA.
Αυτό, ωστόσο, δεν σημαίνει ότι οι διαχειριστές μπορούν να καθυστερήσουν την εγκατάσταση των patches. Ιδιαίτερα η CVE-2026-87899 παρουσιάζει αυξημένο ενδιαφέρον λόγω της δυνατότητας μετάβασης από έναν απλό λογαριασμό σε δικαιώματα root.

Η cPanel αποδίδει και τις τρεις ανακαλύψεις στον ερευνητή Ali Mustafa, γνωστό και ως rz1027. Οι συγκεκριμένες αποκαλύψεις εντάσσονται σε μια ευρύτερη σειρά ερευνών που έχει οδηγήσει στον εντοπισμό αρκετών προβλημάτων ασφαλείας σε cPanel και Plesk τις τελευταίες εβδομάδες.
Δείτε επίσης: CISA: Ευπάθεια στο LiteSpeed cPanel Plugin επιτρέπει κλιμάκωση προνομίων
Για τους παρόχους hosting, το βασικό μήνυμα είναι σαφές: η εγκατάσταση των διαθέσιμων ενημερώσεων πρέπει να αποτελεί άμεση προτεραιότητα, ιδιαίτερα σε shared servers όπου μία ευάλωτη υπηρεσία μπορεί να επηρεάσει πολλούς διαφορετικούς πελάτες και ιστοτόπους.
