ثغرة جديدة في cPanel تمنح حسابات البريد صلاحيات الجذر

أعلنت شركة cPanel عن إصلاح ثغرة خطيرة تحمل الرمز CVE-2026-67401، تسمح لحساب استضافة واحد يمتلك صلاحيات مرتبطة بالبريد الإلكتروني بتنفيذ تعليمات برمجية بصلاحيات الجذر على الخادم بأكمله. الثغرة مرتبطة بوحدة EmailTrack، التي تُستخدم عادةً لتتبع إحصاءات البريد، لكن الشركة لم تحدد بدقة أي ميزة أو صلاحية مطلوبة لاستغلالها. وفقًا للإشعار الأمني الصادر في 8 سبتمبر، فإن جميع الإصدارات المدعومة من cPanel وWHM متأثرة بهذه الثغرة، ما يجعلها واسعة النطاق وخطيرة على بيئات الاستضافة المشتركة.

خلفية أمنية وسياق الاستغلال

تأتي هذه الثغرة بعد سلسلة من المشكلات الأمنية التي واجهتها cPanel خلال الأشهر الماضية. ففي أبريل، استُغلت ثغرة تجاوز المصادقة سمحت للمهاجمين بالوصول إلى لوحة WHM دون حساب، واستخدمت لاحقًا في حملات برمجيات الفدية. كما شهد يوليو وأغسطس ثغرات أخرى مرتبطة بميزات قواعد البيانات وإدارة النطاقات، انتهت جميعها بتمكين المهاجم من تنفيذ تعليمات برمجية بصلاحيات الجذر. هذا النمط المتكرر يثير مخاوف جدية حول سلامة البنية الأمنية للمنصة، خاصة أن الوصول إلى صلاحيات الجذر يعني القدرة على قراءة جميع الحسابات، تعديل الملفات وقواعد البيانات، إنشاء حسابات مخفية، وسرقة بيانات الاعتماد.

الإصدارات التي شملها الإصلاح

أصدرت الشركة نسخًا مصححة عبر خطوط الإصدار المختلفة، وهي:

  • 11.110.0.143
  • 11.134.0.55
  • 11.136.0.39
  • 11.138.0.4
  • WP Squared: 11.138.1.9

يمكن للمسؤولين تحديث الخوادم عبر واجهة WHM من خلال المسار: Home / cPanel / Upgrade to Latest Version، أو عبر سطر الأوامر.

مع ذلك، لم يوضح الإشعار كيف يؤدي حقن SQL في وحدة البريد إلى إنشاء ملفات ثم الحصول على صلاحيات الجذر، كما لم يقدم حلولًا مؤقتة للخوادم التي لا تستطيع التحديث فورًا، على عكس ما حدث في ثغرة يوليو حين أوصت الشركة بتعطيل ميزة MySQL مؤقتًا.

غياب التوضيحات والجدل حول الدعم

من اللافت أن الشركة لم تحدد ما إذا كانت خطوط الإصدار القديمة مثل 11.118 و11.126 ما زالت مدعومة، إذ لم تُذكر في الإشعارات الأخيرة رغم إصلاحها سابقًا. كما لم توضح ما إذا كان تثبيت النسخة المصححة يعالج الخوادم التي تعرضت بالفعل للاختراق قبل التحديث، أو كيف يمكن للمسؤولين التحقق من ذلك. الإشعار أيضًا لم يتضمن تقييمًا لدرجة الخطورة، بينما أُدرجت ثغرات سابقة في سجلات CVE بدرجات عالية وصلت إلى 8.7 على مقياس CVSS. حتى تاريخ 9 سبتمبر، لم يكن هناك سجل منشور للثغرة الجديدة، ولم تُدرج في كتالوج الثغرات المستغلة المعروف لدى وكالة CISA، ما يترك الباب مفتوحًا أمام احتمالية الاستغلال دون أدلة علنية.

محمد وهبى
محمد وهبى
المقالات: 1425

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.