ثغرة جديدة في cPanel تتيح لمستخدم الحساب تنفيذ أوامر كجذر والسيطرة الكاملة على الخادم

أعلنت شركة cPanel عن ثلاث ثغرات أمنية خطيرة في خدماتها، أبرزها ثغرة في خدمات CalDAV وCardDAV تتيح لأي مستخدم حساب استضافة تنفيذ أوامر بصلاحيات الجذر (Root) والسيطرة الكاملة على الخادم. هذه الثغرة موثقة تحت المعرف CVE-2026-87899 وتؤثر على إصدارات cPanel & WHM 120 وما بعدها. الثغرة الثانية (CVE-2026-87900) في إضافة WP Toolkit، وتسمح لمستخدم الحساب بإجراء تعديلات على قواعد بيانات تخص حسابات أخرى، ما يفتح الباب أمام اختراقات واسعة النطاق لمواقع ووردبريس المستضافة. أما الثغرة الثالثة (CVE-2026-68490) فهي أقل خطورة نسبياً، إذ تسمح للمستخدم المحلي بقراءة أحداث التقويم وجهات الاتصال الخاصة بحسابات أخرى دون القدرة على تعديلها أو الحصول على صلاحيات الجذر.

الإصدارات المتأثرة والإصلاحات المتاحة

وفقاً لـ cPanel، هذه هي الإصدارات المصححة:

  • CVE-2026-87899 وCVE-2026-68490 (CalDAV وCardDAV):
    • 11.134.0.57 أو أحدث
    • 11.136.0.41 أو أحدث
    • 11.138.0.8 أو أحدث
    • WP Squared 11.138.1.11 أو أحدث
  • CVE-2026-87900 (WP Toolkit):
    • الإصدار 6.11.3 أو أحدث
خطورة الثغرات وسياقها الأمني

ما يجعل الثغرة الأولى بالغة الخطورة هو أنها لا تتطلب أي شروط سوى امتلاك حساب cPanel، ما يعني أن أي عميل على خادم مشترك يمكنه استغلالها للسيطرة على النظام بالكامل. هذا يضع مزوّدي الاستضافة أمام تهديد مباشر، خاصة أن الاستغلال قد يتم أيضاً عبر سرقة بيانات دخول أحد العملاء. اللافت أن هذه الثغرات تأتي بعد سلسلة من الثغرات التي اكتشفها الباحث الأمني علي مصطفى (rz1027)، والذي نُسبت إليه سبع ثغرات في cPanel وPlesk منذ أغسطس، بعضها بالتعاون مع الباحث abed1526. من بينها ثغرة في ميزة EmailTrack بتاريخ 8 سبتمبر سمحت أيضاً بتنفيذ أوامر كجذر، إضافة إلى ثغرات في Plesk Backup Manager تم إصلاحها في 10 سبتمبر.

كيفية التحديث والتوصيات
  • cPanel & WHM: عبر واجهة WHM من المسار Home / cPanel / Upgrade to Latest Version، أو بتنفيذ الأمر: /usr/local/cpanel/scripts/upcp –force
  • WP Toolkit: التحديثإلى الإصدار 6.11.3 أو أحدث باستخدام:

    bash

    bash <(curl https://wp-toolkit.plesk.com/cPanel/installer.sh || wget -O – https://wp-toolkit.plesk.com/cPanel/installer.sh) –version 6.11.3

    حتى الآن، لم تُسجَّل تقارير عن استغلال فعلي لهذه الثغرات، ولم تُدرج في

    قائمة CISA KEV عند التحقق في 23 سبتمبر. لكن غياب أي حلول مؤقتة يجعل التحديث الفوري الخيار الوحيد لتأمين الخوادم، خاصة في بيئات الاستضافة المشتركة.

محمد طاهر
محمد طاهر
المقالات: 2000

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.