أصدرت شركة cPanel ترقيعات أمنية لمعالجة ثغرة خطيرة في وظائف إضافة النطاقات الفرعية والمركونة ضمن cPanel وWebHost Manager (WHM). الثغرة المسجلة تحت المعرف CVE-2026-65643 تؤثر على جميع الإصدارات المدعومة، وتسمح للمهاجم الذي يمتلك حسابًا مصادقًا وقادرًا على إضافة نطاقات مركونة أو إضافية بإنشاء ملفات عشوائية على الخادم. نجاح الاستغلال يؤدي إلى تنفيذ تعليمات برمجية بصلاحيات root، ما يمنح المهاجم سيطرة كاملة على الخادم، وهو ما يجعلها من أخطر الثغرات التي تم الإعلان عنها مؤخرًا.
الإصدارات المحدثة
أشارت الشركة إلى أن الإصلاحات متوفرة في الإصدارات التالية:
- 11.110.0.141 أو أحدث
- 11.134.0.53 أو أحدث
- 11.136.0.37 أو أحدث
- 11.138.0.2 أو أحدث
- 11.138.1.7 أو أحدث (WP Squared)
الجدير بالذكر أن القائمة لم تتضمن فرع DNSOnly، كما لم توضح الشركة ما إذا كانت إصدارات 11.118 و11.126 ما تزال مدعومة بعد تحديثات يوليو التي شملت ثلاث ثغرات منفصلة.
إجراءات التحديث والتثبيت
الخوادم المهيأة للتحديث اليومي التلقائي ستتلقى الإصلاحات بشكل مباشر. أما المسؤولون فيمكنهم تطبيق التحديث فورًا عبر تسجيل الدخول كـ root وتشغيل الأمر: /scripts/upcp –force كما يمكن تثبيت التحديث من خلال واجهة WHM تحت المسار: Home > cPanel >Upgrade to Latest Version، ثم التحقق من الإصدار المثبت عبر Server Configuration > Update Preferences. الخوادم التي تعمل بإصدارات منتهية الصلاحية يجب أن تُرقى إلى إصدار مدعوم للحصول على الإصلاح.
خلفيات أمنية وسياق أوسع
الثغرة الجديدة تأتي بعد سلسلة من الثغرات التي تم الكشف عنها في يوليو، منها CVE-2026-58048 وCVE-2026-58047، إضافة إلى ثغرات في مكون Exim. كما أدرجت وكالة الأمن السيبراني الأمريكية CISA ثغرات أخرى في إضافات cPanel مثل LiteSpeed، أبرزها CVE-2026-48172 وCVE-2026-54420، والتي تسمح بتصعيد الامتيازات أو استغلال الروابط الرمزية في بيئات الاستضافة المشتركة. أما الثغرة الحالية فلم تُسجل بعد في قاعدة بيانات CVE الرسمية، ولم تُدرج ضمن كتالوج الثغرات المستغلة المعروف لدى CISA حتى تاريخ 27 أغسطس 2026، ما يشير إلى أن الاستغلال لم يُثبت بعد بشكل علني.
غياب إجراءات التخفيف المؤقتة
إشعار العملاء لم يتضمن أي حلول مؤقتة أو طرق للتحقق من اختراق محتمل، وهو ما يزيد من أهمية الإسراع في تطبيق التحديثات. الشركة كانت قد وفرت سابقًا أوامر لفحص سجلات Apache في ثغرة Phusion Passenger، لكن لم تُقدم أي إرشادات مماثلة لهذه الثغرة. من جانبها، شركة Plesk – المطورة إلى جانب cPanel – أصدرت قائمة بخطوات للتحقق من الاختراق في ثغرة Passenger، مؤكدة أن التصحيح يمنع الاستغلال المستقبلي لكنه لا يُصلح ما قد يكون المهاجمون نفذوه بالفعل.































