CVE-2026-29203: luka w wtyczce cPanel Nova umożliwiająca nadanie uprawnień root przez symlinki
Luka CVE-2026-29203 w cPanel Nova pozwala na nadanie uprawnień root przez symlinki, grożąc DoS i eskalacją uprawnień lokalnych.
- CVSS
- 5.3 MEDIUM
- EPSS
- 39.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W wtyczce cPanel Nova wykryto lukę, gdzie wywołanie chmod podąża za symlinkami, co pozwala na nadanie uprawnień root do dowolnych plików lub katalogów systemowych. Atakujący z uprawnieniami użytkownika cPanel może wykorzystać to do lokalnej eskalacji uprawnień lub wywołania DoS.
Wpływ biznesowy
Luka ta może prowadzić do poważnych problemów bezpieczeństwa, takich jak lokalna eskalacja uprawnień oraz możliwość zakłócenia działania systemu (DoS). Operatorzy infrastruktury korzystającej z cPanel powinni traktować tę podatność jako istotne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami, gdzie dostęp do konta cPanel jest możliwy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki cPanel Nova u dostawcy oraz ich wdrożenie. Do czasu aktualizacji warto ograniczyć możliwość tworzenia symlinków przez użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z chmod i symlinkami. Priorytetowo należy ocenić ekspozycję systemu i wprowadzić dodatkowe zabezpieczenia dostępu.