cPanel, biri herhangi bir hesap sahibinin sunucuda root yetkileriyle kod çalıştırmasına olanak tanıyan üç güvenlik açığını kapattı. WP Toolkit eklentisindeki ikinci açık ise hesap sahiplerinin başka kullanıcılara ait veritabanlarını değiştirmesine izin veriyor.
Yazılım ve Uygulamalar
Admin5 okunma

cPanel'de Kritik Güvenlik Açığı: Sıradan Bir Hesap Sunucunun Tam Kontrolünü Ele Geçirebilir

cPanel, biri herhangi bir hesap sahibinin sunucuda root yetkileriyle kod çalıştırmasına olanak tanıyan üç güvenlik açığını kapattı. WP Toolkit eklentisindeki ikinci açık ise hesap sahiplerinin başka kullanıcılara ait veritabanlarını değiştirmesine izin veriyor.

cPanel'de Kritik Güvenlik Açığı: Sıradan Bir Hesap Sunucunun Tam Kontrolünü Ele Geçirebilir

Haber detayı

cPanel, 22 Eylül'de duyurduğu güvenlik bülteninde, barındırma platformundaki üç ayrı güvenlik açığını kapattığını açıkladı. Bu açıklardan en kritik olanı, CalDAV ve CardDAV hizmetinde keşfedilen ve herhangi bir cPanel hesap sahibinin sunucu üzerinde root düzeyinde kod çalıştırmasına imkân tanıyan zafiyet. Şirket, bu açığın saldırgana "sunucunun tam kontrolünü" verebileceğini belirtti.

Üç Farklı Açık, Üç Farklı Risk​

CVE-2026-87899 olarak tanımlanan birinci açık, cPanel ve WHM'nin 120 ve sonraki sürümlerini etkiliyor. Açıktan yararlanmak için tek şart, geçerli bir cPanel hesabına sahip olmak. Bu, paylaşımlı barındırma ortamlarında herhangi bir müşterinin ya da o müşterinin giriş bilgilerini ele geçiren herhangi birinin açıktan yararlanabileceği anlamına geliyor. Düzeltilmiş sürümler arasında 11.134.0.57, 11.136.0.41, 11.138.0.8 ve WP Squared için 11.138.1.11 yer alıyor.
İkinci açık, CVE-2026-87900, WordPress sitelerini kurmak ve yönetmek için kullanılan WP Toolkit eklentisinde bulunuyor. Bu zafiyetten yararlanan giriş yapmış bir cPanel kullanıcısı, başka hesaplara ait veritabanlarında değişiklik yapabiliyor. cPanel, hangi tür değişikliklerin mümkün olduğunu, diğer hesaplardaki verilerin okunup okunamayacağını ya da kullanıcının WP Toolkit'e doğrudan erişiminin gerekip gerekmediğini açıklamadı. WP Toolkit 6.11.2-10794 ve daha eski sürümler etkilenirken 6.11.3 ve sonrası sorunu gideriyor.
Üçüncü açık ise CVE-2026-68490 koduyla kayıtlı ve yine CalDAV ile CardDAV hizmetini etkiliyor. Sunucuda yerel erişimi olan bir kullanıcı, bu açık aracılığıyla başka hesaplara ait takvim etkinliklerini ve kişi bilgilerini okuyabiliyor; ancak bu açık veri değiştirmeye ya da root erişimi kazanmaya imkân tanımıyor.

WP Toolkit Aynı Zamanda Plesk'te de Mevcut​

WP Toolkit eklentisi, cPanel ile aynı şirket olan WebPros bünyesindeki bir diğer barındırma kontrol paneli Plesk için de sunuluyor. cPanel, Plesk sürümünün bu açıktan etkilenip etkilenmediğini henüz açıklamadı. Yayımlanan üç güvenlik bülteninin hiçbirinde açıkların istismar edildiğine dair bir bilgi yer almıyor; ayrıca yöneticilerin güncelleme öncesinde saldırıya uğrayıp uğramadıklarını nasıl anlayacaklarına ilişkin de herhangi bir yöntem belirtilmedi. 23 Eylül itibarıyla bu açıklar, CISA'nın Bilinen İstismar Edilen Zafiyetler kataloğunda yer almıyordu.

Açıkları Bulan Araştırmacı ve Geçmiş Bulgular​

cPanel, üç açığı da rz1027 takma adını kullanan güvenlik araştırmacısı Ali Mustafa'ya atfediyor. Satıcı bültenlerine ve CVE kayıtlarına göre Mustafa, 27 Ağustos'tan bu yana cPanel ve Plesk'te en az yedi açığı gün yüzüne çıkardı; bunların üçü abed1526 takma adlı başka bir araştırmacıyla birlikte raporlandı. Bu bulgular arasında 8 Eylül'de cPanel'in EmailTrack özelliğinde keşfedilen ve posta ayrıcalıklarına sahip bir hesabın root yetkileriyle kod çalıştırmasına olanak tanıyan bir açık da bulunuyor. Plesk ise 10 Eylül'de Yedekleme Yöneticisi'nin dosyaları geri yükleme biçiminde ve yedek başlıklarını işleme şeklinde tespit edilen iki açığı kapattı; şirket, her ikisinin de bir müşterinin sunucunun tamamını ele geçirmesine yol açabileceğini belirtti.

Güncelleme Nasıl Yapılır?​

cPanel, cPanel & WHM ile WP Toolkit için ayrı güncelleme talimatları yayımladı. CVE-2026-87899 ve CVE-2026-68490 açıklarını kapamak için WHM arayüzünde Ana Sayfa / cPanel / En Son Sürüme Yükselt adımları izlenebilir ya da root olarak /usr/local/cpanel/scripts/upcp --force komutu çalıştırılabilir. Bu güncelleme aynı zamanda mevcut hesaplar için takvim ve kişi izinlerini de düzeltiyor.
CVE-2026-87900 için ise WP Toolkit'in 6.11.3 veya daha yeni bir sürüme güncellenmesi gerekiyor. cPanel bunun için yalnızca manuel bir komut yayımladı; otomatik güncellemelerin 6.11.3 sürümünü yükleyip yüklemeyeceği belirtilmedi. Takvim açıkları sürüm 120 ve sonrasını etkiliyor; ancak cPanel yalnızca 134, 136 ve 138 yayın hatları ile WP Squared için düzeltilmiş derlemeleri listeledi. Henüz güncellenemeyen sunucular için geçici bir çözüm önerilmedi.

Sıkça Sorulan Sorular​

cPanel'deki en kritik açık tam olarak ne yapıyor?​

CVE-2026-87899 olarak tanımlanan açık, CalDAV ve CardDAV hizmetinde bulunuyor. Giriş yapmış herhangi bir cPanel hesap sahibinin sunucuda root yetkileriyle kod çalıştırmasına ve böylece sunucunun tam kontrolünü ele geçirmesine olanak tanıyor.

WP Toolkit açığı hangi sürümleri etkiliyor ve nasıl düzeltiliyor?​

CVE-2026-87900, WP Toolkit 6.11.2-10794 ve daha eski sürümleri etkiliyor. Açığı kapatmak için WP Toolkit'in 6.11.3 veya daha yeni bir sürüme güncellenmesi gerekiyor. cPanel bunun için yalnızca manuel bir komut yayımladı.

Bu açıklar aktif olarak istismar edildi mi?​

cPanel'in yayımladığı üç güvenlik bülteninin hiçbirinde açıkların istismar edildiğine dair bir bilgi yer almıyor. 23 Eylül itibarıyla bu açıklar CISA'nın Bilinen İstismar Edilen Zafiyetler kataloğunda da bulunmuyordu.

Bu açıkları kim keşfetti?​

Üç açığın tamamı, rz1027 takma adını kullanan güvenlik araştırmacısı Ali Mustafa tarafından keşfedildi. Mustafa, 27 Ağustos'tan bu yana cPanel ve Plesk'te en az yedi açığı raporladı; bunların bir kısmı abed1526 takma adlı başka bir araştırmacıyla birlikte bildirildi.

Plesk kullanan sunucular da bu açıklardan etkileniyor mu?​

WP Toolkit, Plesk için de sunuluyor; ancak cPanel, Plesk sürümünün CVE-2026-87900 açığından etkilenip etkilenmediğini açıklamadı. Plesk ise 10 Eylül'de kendi bünyesindeki iki farklı açığı kapattığını duyurdu.

Bu bağlantı ziyaretçiler için gizlenmiştir. Görmek için lütfen giriş yapın veya üye olun.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst