cPanel julkaisi korjauksen vakavaan CVE-2026-65643-haavoittuvuuteen. Vika voi antaa verkkosivustoasiakkaalle pääsyn koko palvelimen root-hallintaan.
cPanel on julkaissut kiireellisiä tietoturvapäivityksiä, jotka korjaavat vakavan haavoittuvuuden suositun verkkohallintapaneelin toiminnoissa. Ongelma liittyy verkkotunnusten pysäköintiin sekä lisäverkkotunnusten hallintaan cPanel- ja WebHost Manager (WHM) -ympäristöissä. Haavoittuvuus mahdollistaa hyökkääjälle pahimmassa tapauksessa mielivaltaisen koodin suorittamisen suoraan järjestelmän pääkäyttäjän eli root-käyttäjän oikeuksilla.
Kansainvälisessä tietoturvailmoituksessa aukolle on annettu tunniste CVE-2026-65643, ja se koskee kaikkia tuettuja cPanel- ja WHM-versioita ilman poikkeuksia. Tämä tarkoittaa, että haavoittuvuus muodostaa välittömän riskin kaikille palveluntarjoajille ja yrityksille, jotka pyörittävät jaettua webhotelliympäristöä tai isännöivät useita asiakkaita samalla palvelimella. Yksittäinen asiakas tai luvaton toimija voi hyödyntää aukkoa päästäkseen käsiksi koko fyysiseen tai virtuaaliseen palvelimeen.
cPanel on luokitellut ongelman erittäin kriittiseksi ja kehottaa kaikkia järjestelmänvalvojia päivittämään ohjelmistonsa viipymättä. Koska kyseessä on etähyökkäykseen soveltuva ja etuoikeuksien eskalointiin johtava puute, korjaustiedostojen asentaminen ei siedä viivytyttelyä MSP-toiminnassa. Asiakkaiden tietoturvan varmistaminen edellyttää välittömiä toimenpiteitä palvelinpäivitysten osalta.
Tärkeimmät pointit
- CVE-2026-65643 (kriittinen haavoittuvuus cPanelissa ja WHM:ssä)
- Vaikuttaa kaikkiin tuettuihin cPanel & WHM -versioihin
- Kohdistuu domain parking- ja addon domain -toimintoihin
- Mahdollistaa koodin suorittamisen root-oikeuksilla
- Yksi isännöintiasiakas voi ottaa haltuunsa koko palvelimen
- cPanel on julkaissut viralliset korjaustiedostot haavoittuvuuteen
Lähde: The Hacker News — alkuperäinen artikkeli julkaistu 28.8.2026

