Illustration mit KI erzeugt
Von einer geparkten Domain zum Root-Server: Die kritische Schwachstelle in cPanel/WHM
Kritische Lücke CVE-2026-65643 in cPanel/WHM: Geparkte Domains können Root-Rechte erhalten. Sofort auf korrigierte Builds updaten.
Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz
Die Schwachstelle CVE-2026-65643: Von der Addon-Domain zur Root-Ausführung
Am 27. August 2026 veröffentlichte cPanel eine Meldung zu einer kritischen Schwachstelle bei der Verwaltung geparkter Domains und Addon-Domains in cPanel und WebHost Manager. Die zugewiesene Kennung lautet CVE-2026-65643. Ein authentifizierter Nutzer mit der Berechtigung, geparkte oder Addon-Domains hinzuzufügen, kann beliebige Dateien auf dem Server anlegen; bei erfolgreicher Ausnutzung kommt es zur Codeausführung als Root-Nutzer.
Es handelt sich nicht um eine ohne Zugangsdaten aus der Ferne ausnutzbare Schwachstelle: Es wird ein gültiges Konto mit bestimmten Rechten benötigt. Der Privilegienaufstieg ist jedoch vollständig. Von einem einzelnen Hosting-Kunden aus kann die Kontrolle über den gesamten Server erlangt werden, mit Zugriff auf Daten, Datenbanken, E-Mails und Konten aller anderen Nutzer. Für Shared Hosting, Reseller und Multi-User-WHM-Installationen ist das Risiko unmittelbar.
Die Meldung betrifft alle unterstützten Versionen von cPanel & WHM. WP Squared wird ausdrücklich unter den korrigierten Builds genannt, DNSOnly wird nicht erwähnt. Ein CVSS-Wert wurde nicht vergeben.
Korrigierte Versionen und Update-Verfahren
Die am 27. August 2026 veröffentlichten korrigierten Builds decken vier Hauptzweige und eine Variante ab:
- 11.110.0.141 oder höher
- 11.134.0.53 oder höher
- 11.136.0.37 oder höher
- 11.138.0.2 oder höher
- 11.138.1.7 oder höher für WP Squared
Es wird nicht angegeben, ob die Zweige 11.118 und 11.126, die in einem früheren Patch-Zyklus im Juli betroffen waren, noch unterstützt werden. Server mit täglichen automatischen Updates erhalten die Korrektur ohne manuelles Eingreifen. Um den Patch sofort anzuwenden, kann man sich als Root anmelden und /scripts/upcp --force ausführen oder in WHM Home > cPanel > Upgrade to Latest Version wählen. Die installierte Build wird unter Server Configuration > Update Preferences geprüft. End-of-Life-Server müssen zunächst auf eine unterstützte Version gebracht werden, um die Korrektur zu erhalten.
Was noch nicht bekannt ist: CVE-Eintrag, Ausnutzung, Prüfungen
Am 28. August 2026 war im Register des CVE-Programms noch kein Eintrag für CVE-2026-65643 veröffentlicht. Die cPanel-Meldung vom 27. August enthält keinen CVSS-Wert. cPanel hat nicht erklärt, ob die Schwachstelle in freier Wildbahn ausgenutzt wurde. In der am 27. August 2026 veröffentlichten Version des Known Exploited Vulnerabilities-Katalogs der CISA fehlt CVE-2026-65643.
Es werden keine vorübergehenden Mitigationsmaßnahmen genannt und kein Verfahren angegeben, um zu prüfen, ob ein Server bereits kompromittiert wurde. Für zwei am 31. Juli 2026 offengelegte cPanel-Schwachstellen, CVE-2026-58047 und CVE-2026-58048, waren die Einträge in der NVD-Datenbank bereits vorhanden; für CVE-2026-65643 nicht.
Der KEV-Kontext: Jüngste Präzedenzfälle für cPanel und LiteSpeed-Plugins
Der CISA-KEV-Katalog enthält vier Einträge, die helfen, die Serie einzuordnen.
CVE-2026-41940 ist ein Authentifizierungs-Bypass in cPanel/WHM mit CVSS 9,8, seit dem 30. April 2026 im Katalog mit Ablauffrist für US-Bundesbehörden am 3. Mai 2026 und wird in Ransomware-Kampagnen genutzt.
CVE-2026-48172 ist eine Rechteausweitung im LiteSpeed-Plugin für cPanel/WHM mit CVSS 9,8, seit dem 26. Mai 2026 im Katalog mit Ablauffrist 29. Mai 2026. Die Ausnutzung in freier Wildbahn wurde im Mai 2026 beobachtet. Die Beschreibung enthält einen Erkennungsbefehl:
grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null
Liefert er keine Ausgabe, liegen keine Hinweise auf eine Ausnutzung vor. Liefert er eine Ausgabe, müssen verdächtige IPs analysiert und blockiert werden.
CVE-2026-54420 betrifft die unsachgemäße Behandlung von Symlinks im LiteSpeed-Plugin auf CloudLinux-/CageFS-Shared-Hosting mit CVSS 8,5. Sie steht seit dem 15. Juni 2026 im KEV mit Ablauffrist 18. Juni 2026; die Ausnutzung wurde im Mai 2026 beobachtet.
Für CVE-2026-58047, HTTP-Smuggling mit möglichem Abfluss von Zugangsdaten, und CVE-2026-58048, SQL-Ausführung im Root-Kontext beim Umbenennen von Datenbanken, enthalten die NVD-Einträge weder CVSS-Wert noch exakte Versionen oder KEV-Status.
Der Passenger- und Plesk-Kontext
Am 14. August 2026 veröffentlichte cPanel einen Advisory zu einer Schwachstelle in Phusion Passenger und stellte klar, dass das Problem Standardinstallationen nicht betrifft und nur Server mit einem betroffenen Passenger-Paket betrifft. Der Advisory enthielt einen Befehl, um in den Apache-Fehlerprotokollen nach Anzeichen einer Ausnutzung zu suchen.
Am selben 14. August aktualisierte Plesk seinen Advisory mit einer Checkliste in fünf Punkten; der erste Indikator betrifft unerwartete Einträge in /etc/ld.so.preload. Plesk erinnerte daran, dass das Einspielen des Patches die Schwachstelle für die Zukunft schließt, aber bereits durchgeführte Aktionen eines Angreifers nicht rückgängig macht.
Phusion verteilte die Korrektur in Passenger 6.2.0 am 18. August 2026 für eine Schwachstelle in der Watchdog-API ohne CVE-Kennung und erklärte, eine Ausnutzung in freier Wildbahn bei einem Shared-Hosting-Anbieter beobachtet zu haben.
Sofortmaßnahmen
Für CVE-2026-65643 besteht die einzige verfügbare Maßnahme darin, auf die korrigierten Builds zu aktualisieren, beginnend mit Servern, bei denen automatische Updates deaktiviert sind oder die ältere Zweige verwenden. Es gibt keine Workarounds und keinen Kompromittierungstest.
Für LiteSpeed-Plugins empfiehlt es sich, die installierten Versionen zu prüfen. Bei Verdacht auf ein Problem mit CVE-2026-48172 den oben genannten Erkennungsbefehl ausführen und eventuell in den cPanel-Logs vorhandene IPs analysieren. Im Passenger-Kontext /etc/ld.so.preload auf anomale Einträge prüfen und die Plesk-Checkliste befolgen, falls der Server dieses Produkt nutzt.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
In diesem Artikel behandelte CVEs
- CVE-2026-48172CRITICAL9.8LiteSpeed User-End cPanel Plugin before 2.4.5 allows privilege escalation (possibly to root), as exploited in the wild in May 2026. Detection is best done via a command line of grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null in Bash. If you get no output
- CVE-2026-41940CRITICAL9.8cPanel and WHM versions after 11.40 contain an authentication bypass vulnerability in the login flow that allows unauthenticated remote attackers to gain unauthorized access to the control panel.
- CVE-2026-54420HIGH8.5LiteSpeed cPanel plugin before 2.4.8 (as distributed in LiteSpeed WHM PlugIn before 5.3.2.0) mishandles symlinks provided by a user with FTP or web shell access on a shared hosting server running CloudLinux/CageFS, as exploited in the wild in May 2026.
- CVE-2026-58047HTTP Smuggling in cPanel allows potential leak of credentials.
- CVE-2026-58048Improper preservation of SQL mode when renaming databases in cPanel allows execution of SQL in root context.
