
Wprowadzenie do problemu / definicja
W środowiskach hostingu współdzielonego bezpieczeństwo opiera się przede wszystkim na skutecznej izolacji kont klientów. Każda podatność, która pozwala zwykłemu użytkownikowi wyjść poza własny zakres uprawnień i uzyskać dostęp do warstwy systemowej, stanowi incydent najwyższej wagi. Najnowsze ujawnione luki w cPanel dotyczą komponentów CalDAV i CardDAV oraz dodatkowo narzędzia WP Toolkit.
Najpoważniejszy problem pozwala uwierzytelnionemu użytkownikowi konta cPanel doprowadzić do wykonania kodu z uprawnieniami root. Równolegle opisano również błąd umożliwiający ingerencję w bazy danych innych kont oraz podatność skutkującą nieautoryzowanym odczytem danych kalendarzy i książek adresowych między tenantami.
W skrócie
- CVE-2026-87899 dotyczy cPanel/WHM w wersjach 120 i nowszych.
- Luka umożliwia zalogowanemu użytkownikowi cPanel wykonanie kodu jako root.
- CVE-2026-87900 obejmuje WP Toolkit w wersji 6.11.2-10794 i starszych.
- Podatność w WP Toolkit pozwala modyfikować bazy danych należące do innych kont.
- CVE-2026-68490 umożliwia lokalnemu użytkownikowi odczyt danych kalendarzy i kontaktów innych kont.
- Producent opublikował poprawki 22 września 2026 roku.
Kontekst / historia
cPanel pozostaje jednym z najczęściej wykorzystywanych paneli administracyjnych w hostingu, szczególnie w modelu współdzielonym. W takich wdrożeniach wielu klientów korzysta z tej samej infrastruktury, dlatego separacja tenantów ma krytyczne znaczenie dla poufności, integralności i dostępności usług.
Opisane błędy wpisują się w szerszy problem bezpieczeństwa paneli hostingowych i narzędzi automatyzujących zarządzanie aplikacjami internetowymi. Szczególnie niepokojący jest fakt, że CVE-2026-87899 nie wymaga dostępu administracyjnego, lecz jedynie zwykłego konta hostingowego. Oznacza to realne ryzyko dla operatorów usług współdzielonych, resellerów oraz środowisk, w których dane logowania klientów mogły zostać wcześniej przejęte.
Producent przypisał zgłoszenie podatności badaczowi działającemu pod pseudonimem rz1027. Sam charakter tych luk pokazuje, że nawet pozornie pomocnicze funkcje panelu, takie jak obsługa kalendarzy, kontaktów czy integracji z WordPressem, mogą stać się punktem wyjścia do bardzo poważnego incydentu.
Analiza techniczna
Najgroźniejsza luka, CVE-2026-87899, znajduje się w funkcjonalności CalDAV i CardDAV. Zgodnie z opisem producenta uwierzytelniony użytkownik konta cPanel może dzięki niej doprowadzić do eskalacji uprawnień, a skutkiem udanego ataku jest wykonanie kodu jako root. W praktyce oznacza to przełamanie granicy między przestrzenią klienta a uprzywilejowaną warstwą systemową serwera.
W środowisku multi-tenant taki scenariusz jest szczególnie niebezpieczny. Atakujący, który rozpoczyna działanie z poziomu zwykłego konta hostingowego, może po skutecznym wykorzystaniu luki przejąć pełną kontrolę nad systemem operacyjnym. Otwiera to drogę do modyfikacji plików innych klientów, wdrożenia trwałych mechanizmów dostępu, manipulacji konfiguracją usług, wyłączenia zabezpieczeń, pozyskania sekretów aplikacyjnych oraz dostępu do baz danych i poczty.
Druga podatność, CVE-2026-87900, dotyczy WP Toolkit i błędnej obsługi procesu tworzenia baz danych. Producent wskazuje, że uwierzytelniony użytkownik cPanel może dzięki temu wpływać na bazy danych należące do innych kont. Nawet jeśli publiczny opis nie precyzuje pełnego spektrum operacji, już sama możliwość ingerencji w cudze bazy danych może prowadzić do sabotażu aplikacji, modyfikacji treści stron, manipulacji kontami administracyjnymi i przygotowania gruntu pod dalsze ataki.
Trzecia luka, CVE-2026-68490, ma charakter błędu kontroli dostępu. Umożliwia lokalnemu użytkownikowi odczyt danych kalendarzy i książek adresowych innych kont na tym samym serwerze. Nie daje ona uprawnień root ani możliwości modyfikacji danych, ale nadal narusza poufność i pokazuje problemy z izolacją danych we wspólnej infrastrukturze.
Poprawki zostały opublikowane dla linii cPanel/WHM 11.134.0.57 i nowszych, 11.136.0.41 i nowszych oraz 11.138.0.8 i nowszych, a także dla WP Squared 11.138.1.11 i nowszych. W przypadku WP Toolkit problem usunięto w wersji 6.11.3 i nowszej.
Konsekwencje / ryzyko
Ryzyko związane z CVE-2026-87899 należy traktować jako krytyczne. W modelu hostingu współdzielonego luka umożliwiająca klientowi wykonanie kodu jako root praktycznie unieważnia podstawowe założenie izolacji między kontami. Skutki mogą obejmować masowe naruszenie danych, przejęcie witryn, osadzanie webshelli, kradzież haseł i kluczy API, manipulację kopiami zapasowymi oraz wykorzystanie przejętej infrastruktury do dalszych kampanii phishingowych lub dystrybucji złośliwego oprogramowania.
CVE-2026-87900 niesie wysokie ryzyko dla integralności danych. Możliwość modyfikowania baz innych tenantów może prowadzić do kompromitacji aplikacji CMS, podmiany treści, wstrzykiwania złośliwego kodu JavaScript, resetowania kont administracyjnych lub trwałego osadzania backdoorów na poziomie aplikacyjnym.
Z kolei CVE-2026-68490 ma mniejszy ciężar techniczny, ale pozostaje istotna z perspektywy prywatności, zgodności i ochrony danych. Odczyt wydarzeń kalendarza i kontaktów może ujawniać dane osobowe, harmonogramy operacyjne, relacje biznesowe czy adresy e-mail klientów.
Warto również zauważyć, że brak publicznie potwierdzonej informacji o aktywnej eksploatacji nie powinien usypiać czujności. W praktyce administratorzy mogą mieć ograniczone możliwości oceny, czy próby wykorzystania tych błędów miały miejsce przed wdrożeniem poprawek, dlatego znaczenia nabierają działania prewencyjne i analiza powłamaniowa.
Rekomendacje
Najważniejszym krokiem jest natychmiastowa aktualizacja cPanel/WHM do wersji zawierających poprawki bezpieczeństwa. Administratorzy powinni również osobno zweryfikować stan WP Toolkit i upewnić się, że komponent działa w wersji 6.11.3 lub nowszej.
- przeprowadzić pilny przegląd wszystkich serwerów z cPanel/WHM w wersji 120 lub nowszej,
- ustalić, czy na hostach aktywne są funkcje CalDAV/CardDAV oraz WP Toolkit,
- wyłączyć nieużywane usługi i dodatki w celu ograniczenia powierzchni ataku,
- przeanalizować logi systemowe, logi panelu oraz zdarzenia związane z tworzeniem i modyfikacją baz danych,
- sprawdzić obecność nowych kont uprzywilejowanych, zmian w cronie, usługach systemowych, kluczach SSH i plikach startowych,
- zweryfikować integralność witryn klientów pod kątem webshelli, nieautoryzowanych zmian w kodzie PHP oraz zainfekowanych motywów i wtyczek,
- wymusić rotację haseł i sekretów aplikacyjnych w razie podejrzenia kompromitacji,
- rozważyć odseparowanie najbardziej wrażliwych usług od środowisk hostingu współdzielonego.
Dobrą praktyką jest także przygotowanie procedury incident response dostosowanej do środowisk multi-tenant. Jeśli istnieją przesłanki wskazujące na wykorzystanie CVE-2026-87899, serwer należy traktować jako potencjalnie całkowicie przejęty, co oznacza konieczność pełnej analizy forensic oraz odbudowy z zaufanych źródeł.
Podsumowanie
Wrześniowy zestaw podatności w cPanel pokazuje, jak groźne mogą być błędy naruszające granice między tenantami w hostingu współdzielonym. Najważniejsza z luk, CVE-2026-87899, pozwala zwykłemu użytkownikowi konta hostingowego osiągnąć wykonanie kodu jako root i w efekcie przejąć pełną kontrolę nad serwerem.
Dwie pozostałe podatności dodatkowo osłabiają integralność i poufność danych klientów. Dla operatorów hostingu, resellerów i administratorów oznacza to konieczność natychmiastowej aktualizacji systemów, przeglądu logów oraz oceny, czy nie doszło już do kompromitacji środowiska.
Źródła
- https://thehackernews.com/2026/09/new-cpanel-flaw-lets-hosting-account_0272795595.html
- https://support.cpanel.net/hc/en-us/articles/43591715125271-Security-CVE-2026-87899-Vulnerability-in-cPanel-s-CalDAV-CardDAV-September-22-2026
- https://support.cpanel.net/hc/en-us/articles/43597969409943-Security-CVE-2026-87900-Vulnerability-in-WP-Toolkit-Database-Creation-September-22-2026
- https://support.cpanel.net/hc/en-us/articles/43502940099991-Security-CVE-2026-68490-Vulnerability-in-cPanel-s-CalDAV-CardDAV-Functionality-September-22-2026
- https://support.cpanel.net/hc/en-us/sections/360007088193-Security