Immagine illustrativa generata con AI
Da un dominio parcheggiato al root del server: la falla critica in cPanel/WHM
Scopri la falla critica CVE-2026-65643 in cPanel/WHM che permette l'accesso root da un dominio parcheggiato. Aggiornamenti e misure di sicurezza.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
La falla CVE-2026-65643: dal dominio addon all’esecuzione root
Il 27 agosto 2026 cPanel ha pubblicato una notifica per una vulnerabilità critica nella gestione dei domini parcheggiati e dei domini addon in cPanel e WebHost Manager. L’identificativo assegnato è CVE-2026-65643. Un utente autenticato con la capacità di aggiungere domini parcheggiati o addon può creare file arbitrari sul server; se lo sfruttamento riesce, si arriva all’esecuzione di codice come utente root.
Non si tratta di una falla sfruttabile da remoto senza credenziali: serve un account valido con determinati privilegi. Il salto di livello, però, è completo. Da un singolo cliente hosting si può arrivare al controllo dell’intero server, con accesso a dati, database, posta e account di tutti gli altri utenti. Per hosting condiviso, rivenditori e installazioni WHM multiutente il rischio è immediato.
La notifica riguarda tutte le versioni supportate di cPanel & WHM. WP Squared è citato esplicitamente tra le build corrette, mentre DNSOnly non viene menzionato. Non è stato assegnato un punteggio CVSS.
Versioni corrette e procedura di aggiornamento
Le build corrette pubblicate il 27 agosto 2026 coprono quattro rami principali e una variante:
- 11.110.0.141 o successiva
- 11.134.0.53 o successiva
- 11.136.0.37 o successiva
- 11.138.0.2 o successiva
- 11.138.1.7 o successiva per WP Squared
Non viene indicato se i rami 11.118 e 11.126, coinvolti in un precedente ciclo di patch di luglio, siano ancora supportati. I server con aggiornamenti automatici giornalieri ricevono la correzione senza intervento manuale. Per applicare subito la patch si può accedere come root ed eseguire /scripts/upcp --force, oppure da WHM seguire Home > cPanel > Upgrade to Latest Version. La build installata si verifica in Server Configuration > Update Preferences. I server end-of-life devono prima essere portati a una release supportata per ricevere la correzione.
Cosa non è ancora noto: scheda CVE, sfruttamento, verifiche
Il 28 agosto 2026 nel registro del CVE Program non risultava ancora pubblicata una scheda per CVE-2026-65643. La notifica di cPanel del 27 agosto non include un punteggio CVSS. cPanel non ha dichiarato se la vulnerabilità sia stata sfruttata in natura. Alla versione del catalogo Known Exploited Vulnerabilities della CISA rilasciata il 27 agosto 2026, CVE-2026-65643 è assente.
Non vengono fornite mitigazioni temporanee e non è indicata una procedura per verificare se un server sia già stato compromesso. Per due difetti cPanel divulgati il 31 luglio 2026, CVE-2026-58047 e CVE-2026-58048, le schede nel database NVD risultavano già presenti; per CVE-2026-65643 no.
Il contesto KEV: precedenti recenti per cPanel e plugin LiteSpeed
Il catalogo CISA KEV contiene quattro elementi utili a collocare la serie.
CVE-2026-41940 è un bypass di autenticazione in cPanel/WHM con CVSS 9.8, nel catalogo dal 30 aprile 2026 con scadenza per le agenzie federali USA il 3 maggio 2026 e risulta usato in campagne ransomware.
CVE-2026-48172 è un’escalation di privilegi nel plugin LiteSpeed cPanel/WHM con CVSS 9.8, nel catalogo dal 26 maggio 2026 con scadenza 29 maggio 2026. Lo sfruttamento in the wild è stato osservato a maggio 2026. La descrizione include un comando di rilevamento:
grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null
Se non produce output, non risultano evidenze di sfruttamento. Se produce output, vanno analizzati e bloccati gli IP sospetti.
CVE-2026-54420 riguarda la gestione impropria dei symlink nel plugin LiteSpeed su hosting condiviso CloudLinux/CageFS, con CVSS 8.5. È nel KEV dal 15 giugno 2026 con scadenza 18 giugno 2026 e lo sfruttamento è stato osservato a maggio 2026.
Per CVE-2026-58047, HTTP smuggling con possibile fuga di credenziali, e CVE-2026-58048, SQL eseguito nel contesto root durante la rinomina dei database, le schede NVD non riportano punteggio CVSS, versioni esatte o stato KEV.
Il contesto Passenger e Plesk
Il 14 agosto 2026 cPanel ha pubblicato un advisory su una falla in Phusion Passenger, precisando che il problema non colpisce le installazioni predefinite e riguarda solo i server con un pacchetto Passenger affetto. L’advisory includeva un comando per cercare segni di sfruttamento nei log di errore di Apache.
Lo stesso 14 agosto Plesk ha aggiornato il proprio advisory con una checklist in cinque punti; il primo indicatore riguarda voci impreviste in /etc/ld.so.preload. Plesk ha ricordato che applicare la patch chiude la vulnerabilità per il futuro ma non annulla eventuali azioni già compiute da un attaccante.
Phusion ha distribuito la correzione in Passenger 6.2.0 il 18 agosto 2026 per una falla nella Watchdog API priva di identificativo CVE e ha dichiarato di aver osservato sfruttamento in the wild presso un provider di hosting condiviso.
Cosa fare subito
Per CVE-2026-65643 l’unica azione disponibile è aggiornare alle build corrette, partendo dai server con aggiornamenti automatici disattivati o con rami più vecchi. Non esistono workaround e non c’è un test di compromissione.
Per i plugin LiteSpeed conviene verificare le versioni installate. Se si sospetta un problema con CVE-2026-48172, eseguire il comando di rilevamento indicato sopra e analizzare eventuali IP presenti nei log cPanel. Per il contesto Passenger, controllare /etc/ld.so.preload per voci anomale e seguire la checklist Plesk se il server usa quel prodotto.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-48172CRITICAL9.8LiteSpeed User-End cPanel Plugin before 2.4.5 allows privilege escalation (possibly to root), as exploited in the wild in May 2026. Detection is best done via a command line of grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null in Bash. If you get no output
- CVE-2026-41940CRITICAL9.8cPanel and WHM versions after 11.40 contain an authentication bypass vulnerability in the login flow that allows unauthenticated remote attackers to gain unauthorized access to the control panel.
- CVE-2026-54420HIGH8.5LiteSpeed cPanel plugin before 2.4.8 (as distributed in LiteSpeed WHM PlugIn before 5.3.2.0) mishandles symlinks provided by a user with FTP or web shell access on a shared hosting server running CloudLinux/CageFS, as exploited in the wild in May 2026.
- CVE-2026-58047HTTP Smuggling in cPanel allows potential leak of credentials.
- CVE-2026-58048Improper preservation of SQL mode when renaming databases in cPanel allows execution of SQL in root context.
