ชั้น 29 ออฟฟิศเศส แอท เซ็นทรัลเวิลด์

999/9 พระราม 1 กรุงเทพฯ 10330

บริการตลอด 24 ชั่วโมง

ทุกวัน ไม่เว้นวันหยุด

0-2107-3466

โทรเลยดิจะรออะไร

News cPanel พบช่องโหว่ร้ายแรงที่ผู้ใช้ Hosting อาจถูกยกระดับสิทธิ์และควบคุมเซิร์ฟเวอร์ได้

cPanel พบช่องโหว่ร้ายแรงที่ผู้ใช้ Hosting อาจถูกยกระดับสิทธิ์และควบคุมเซิร์ฟเวอร์ได้

cPanel เปิดเผยช่องโหว่ด้านความปลอดภัยหลายรายการที่ส่งผลกระทบต่อ cPanel & WHM และ WP Toolkit โดยช่องโหว่ที่น่ากังวลที่สุดสามารถเปิดทางให้ผู้ใช้ที่มีบัญชี cPanel ยกระดับสิทธิ์และรันโค้ดด้วยสิทธิ์ระดับ root ซึ่งอาจนำไปสู่การเข้าควบคุมเซิร์ฟเวอร์ทั้งหมดได้

ช่องโหว่นี้มีความสำคัญเป็นพิเศษสำหรับระบบ Shared Hosting เนื่องจากผู้โจมตีไม่จำเป็นต้องมีสิทธิ์ระดับผู้ดูแลระบบตั้งแต่แรก เพียงแค่มีบัญชี cPanel ที่สามารถเข้าสู่ระบบได้ก็อาจใช้ช่องโหว่ดังกล่าวเพื่อยกระดับสิทธิ์เมื่อโจมตีสำเร็จ

พบช่องโหว่ใน cPanel และ WP Toolkit รวม 3 รายการ

cPanel เปิดเผยช่องโหว่ที่ได้รับการแก้ไขแล้วทั้งหมด 3 รายการ ได้แก่

CVE-2026-87899 ยกระดับสิทธิ์จนรันโค้ดเป็น Root

ช่องโหว่นี้อยู่ในฟังก์ชัน CalDAV และ CardDAV ของ cPanel โดยผู้ใช้ที่เข้าสู่ระบบด้วยบัญชี cPanel สามารถใช้ช่องโหว่นี้เพื่อยกระดับสิทธิ์ของตนเองได้

หากโจมตีสำเร็จ ผู้โจมตีสามารถรันโค้ดด้วยสิทธิ์ root ซึ่งเป็นสิทธิ์สูงสุดของระบบ และอาจเข้าควบคุมเซิร์ฟเวอร์ทั้งหมดได้

ช่องโหว่นี้จะส่งผลกระทบต่อ cPanel & WHM เวอร์ชัน 120 ขึ้นไป โดย cPanel ได้ออกเวอร์ชันแก้ไขแล้ว ได้แก่

  • 11.134.0.57 หรือใหม่กว่า
  • 11.136.0.41 หรือใหม่กว่า
  • 11.138.0.8 หรือใหม่กว่า
  • WP Squared 11.138.1.11 หรือใหม่กว่า

CVE-2026-87900 WP Toolkit อาจแก้ไขฐานข้อมูลของบัญชีอื่นได้

ช่องโหว่นี้ถูกพบใน WP Toolkit ซึ่งเป็นเครื่องมือสำหรับติดตั้งและจัดการเว็บไซต์ WordPress ผ่าน cPanel

ปัญหาเกิดขึ้นในกระบวนการจัดการคำสั่งสำหรับสร้างฐานข้อมูล โดยผู้ใช้ cPanel ที่ผ่านการยืนยันตัวตนแล้วอาจสามารถแก้ไขฐานข้อมูลที่เป็นของบัญชีอื่นบนเซิร์ฟเวอร์เดียวกันได้

ช่องโหว่นี้ส่งผลกระทบต่อ WP Toolkit 6.11.2-10794 และเวอร์ชันเก่ากว่า และได้รับการแก้ไขตั้งแต่ WP Toolkit 6.11.3 เป็นต้นไป

อย่างไรก็ตาม cPanel ยังไม่ได้เปิดเผยรายละเอียดว่าผู้โจมตีสามารถแก้ไขข้อมูลในลักษณะใดได้บ้าง หรือสามารถอ่านข้อมูลภายในฐานข้อมูลของบัญชีอื่นได้หรือไม่

CVE-2026-68490 ผู้ใช้ในเซิร์ฟเวอร์เดียวกันอาจอ่าน Calendar และ Contacts ของบัญชีอื่นได้

ช่องโหว่นี้ถูกพบใน CalDAV และ CardDAV เช่นเดียวกัน เกิดจากปัญหาด้าน Permission ซึ่งอาจทำให้ Local User สามารถเข้าถึงข้อมูล Calendar และ Contacts ของบัญชีอื่นที่อยู่บนเซิร์ฟเวอร์เดียวกันได้

อย่างไรก็ตาม ช่องโหว่นี้อนุญาตให้อ่านข้อมูลเท่านั้น ไม่สามารถแก้ไขข้อมูลดังกล่าว และไม่สามารถใช้เพื่อรับสิทธิ์ root ได้

ช่องโหว่จะส่งผลกระทบต่อ cPanel & WHM เวอร์ชัน 120 ขึ้นไป และใช้เวอร์ชันแก้ไขชุดเดียวกับ CVE-2026-87899 โดยการอัปเดตจะช่วยแก้ Permission ของพื้นที่จัดเก็บ Calendar และ Address Book ทั้งของบัญชีใหม่และบัญชีที่มีอยู่แล้วด้วย

ยังไม่พบข้อมูลยืนยันว่ามีการนำช่องโหว่ไปใช้โจมตีจริง

ณ วันที่ 23 กันยายน 2026 รายงานระบุว่าเอกสารแจ้งเตือนของ cPanel ยังไม่ได้ระบุว่าพบการนำช่องโหว่ทั้งสามไปใช้โจมตีจริง และขณะตรวจสอบ CVE เหล่านี้ยังไม่ปรากฏอยู่ใน Known Exploited Vulnerabilities (KEV) Catalog ของ CISA

ขณะเดียวกัน cPanel ยังไม่ได้ระบุวิธีตรวจสอบว่าเซิร์ฟเวอร์เคยถูกโจมตีผ่านช่องโหว่เหล่านี้ก่อนติดตั้งอัปเดตหรือไม่ และไม่มีวิธีแก้ไขชั่วคราวสำหรับเซิร์ฟเวอร์ที่ยังไม่สามารถอัปเดต cPanel & WHM ได้

ผู้ดูแลเซิร์ฟเวอร์ที่ใช้งาน cPanel & WHM จึงควรตรวจสอบเวอร์ชันที่ใช้งาน รวมถึง WP Toolkit และดำเนินการอัปเดตเป็นเวอร์ชันที่ได้รับการแก้ไขแล้วโดยเร็ว

ดูแลเซิร์ฟเวอร์ได้มั่นใจยิ่งขึ้นด้วย Private Hosting และ Dedicated Server จาก hostatom พร้อมทีม Support ช่วยดูแลและให้คำแนะนำตลอด 24 ชั่วโมง

ที่มา: The Hacker News

  • สนใจติดตามข่าวสารกับทางโฮสอะตอมได้ที่ hostatom.com
Categories