CVE-2026-65643: Wstrzyknięcie eval w cPanel umożliwia zdalne wykonanie kodu jako root

CVE-2026-65643 to poważna luka w cPanel 11.138.0.0 i starszych, pozwalająca zdalnym użytkownikom na wykonanie kodu jako root. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-65643CVSS 8.7cPanel

CVE-2026-65643: Wstrzyknięcie eval w cPanel umożliwia zdalne wykonanie kodu jako root

CVE-2026-65643 to poważna luka w cPanel 11.138.0.0 i starszych, pozwalająca zdalnym użytkownikom na wykonanie kodu jako root. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.7 HIGH
EPSS
57.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
cpanel

Co wiadomo

W cPanel w wersji 11.138.0.0 i wcześniejszych wykryto lukę typu eval injection, która pozwala zdalnym, uwierzytelnionym użytkownikom na wykonanie dowolnego kodu z uprawnieniami roota. Luka ta ma wysoką ocenę ryzyka (CVSS 8.7).

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do pełnego przejęcia kontroli nad serwerem, co stanowi poważne zagrożenie dla bezpieczeństwa infrastruktury IT. Atakujący mogą uzyskać dostęp do wrażliwych danych, zmodyfikować konfiguracje systemowe lub zakłócić działanie usług. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji lub poprawek od producenta cPanel oraz ich wdrożenie. W przypadku braku natychmiastowej łatki warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Wsparcie DataHouse obejmuje weryfikację wersji oprogramowania, zarządzanie aktualizacjami oraz pomoc w ograniczeniu ekspozycji sieciowej i analizie logów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS