CVE-2026-29203: luka w wtyczce cPanel Nova umożliwiająca nadanie uprawnień root przez symlinki

Luka CVE-2026-29203 w cPanel Nova pozwala na nadanie uprawnień root przez symlinki, grożąc DoS i eskalacją uprawnień lokalnych.
CVE-2026-29203CVSS 5.3cPanel

CVE-2026-29203: luka w wtyczce cPanel Nova umożliwiająca nadanie uprawnień root przez symlinki

Luka CVE-2026-29203 w cPanel Nova pozwala na nadanie uprawnień root przez symlinki, grożąc DoS i eskalacją uprawnień lokalnych.

CVSS
5.3 MEDIUM
EPSS
39.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W wtyczce cPanel Nova wykryto lukę, gdzie wywołanie chmod podąża za symlinkami, co pozwala na nadanie uprawnień root do dowolnych plików lub katalogów systemowych. Atakujący z uprawnieniami użytkownika cPanel może wykorzystać to do lokalnej eskalacji uprawnień lub wywołania DoS.

Wpływ biznesowy

Luka ta może prowadzić do poważnych problemów bezpieczeństwa, takich jak lokalna eskalacja uprawnień oraz możliwość zakłócenia działania systemu (DoS). Operatorzy infrastruktury korzystającej z cPanel powinni traktować tę podatność jako istotne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami, gdzie dostęp do konta cPanel jest możliwy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki cPanel Nova u dostawcy oraz ich wdrożenie. Do czasu aktualizacji warto ograniczyć możliwość tworzenia symlinków przez użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z chmod i symlinkami. Priorytetowo należy ocenić ekspozycję systemu i wprowadzić dodatkowe zabezpieczenia dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS