cPanel เปิดเผยช่องโหว่ด้านความปลอดภัยหลายรายการที่ส่งผลกระทบต่อ cPanel & WHM และ WP Toolkit โดยช่องโหว่ที่น่ากังวลที่สุดสามารถเปิดทางให้ผู้ใช้ที่มีบัญชี cPanel ยกระดับสิทธิ์และรันโค้ดด้วยสิทธิ์ระดับ root ซึ่งอาจนำไปสู่การเข้าควบคุมเซิร์ฟเวอร์ทั้งหมดได้
ช่องโหว่นี้มีความสำคัญเป็นพิเศษสำหรับระบบ Shared Hosting เนื่องจากผู้โจมตีไม่จำเป็นต้องมีสิทธิ์ระดับผู้ดูแลระบบตั้งแต่แรก เพียงแค่มีบัญชี cPanel ที่สามารถเข้าสู่ระบบได้ก็อาจใช้ช่องโหว่ดังกล่าวเพื่อยกระดับสิทธิ์เมื่อโจมตีสำเร็จ
พบช่องโหว่ใน cPanel และ WP Toolkit รวม 3 รายการ
cPanel เปิดเผยช่องโหว่ที่ได้รับการแก้ไขแล้วทั้งหมด 3 รายการ ได้แก่
CVE-2026-87899 ยกระดับสิทธิ์จนรันโค้ดเป็น Root
ช่องโหว่นี้อยู่ในฟังก์ชัน CalDAV และ CardDAV ของ cPanel โดยผู้ใช้ที่เข้าสู่ระบบด้วยบัญชี cPanel สามารถใช้ช่องโหว่นี้เพื่อยกระดับสิทธิ์ของตนเองได้
หากโจมตีสำเร็จ ผู้โจมตีสามารถรันโค้ดด้วยสิทธิ์ root ซึ่งเป็นสิทธิ์สูงสุดของระบบ และอาจเข้าควบคุมเซิร์ฟเวอร์ทั้งหมดได้
ช่องโหว่นี้จะส่งผลกระทบต่อ cPanel & WHM เวอร์ชัน 120 ขึ้นไป โดย cPanel ได้ออกเวอร์ชันแก้ไขแล้ว ได้แก่
- 11.134.0.57 หรือใหม่กว่า
- 11.136.0.41 หรือใหม่กว่า
- 11.138.0.8 หรือใหม่กว่า
- WP Squared 11.138.1.11 หรือใหม่กว่า
CVE-2026-87900 WP Toolkit อาจแก้ไขฐานข้อมูลของบัญชีอื่นได้
ช่องโหว่นี้ถูกพบใน WP Toolkit ซึ่งเป็นเครื่องมือสำหรับติดตั้งและจัดการเว็บไซต์ WordPress ผ่าน cPanel
ปัญหาเกิดขึ้นในกระบวนการจัดการคำสั่งสำหรับสร้างฐานข้อมูล โดยผู้ใช้ cPanel ที่ผ่านการยืนยันตัวตนแล้วอาจสามารถแก้ไขฐานข้อมูลที่เป็นของบัญชีอื่นบนเซิร์ฟเวอร์เดียวกันได้
ช่องโหว่นี้ส่งผลกระทบต่อ WP Toolkit 6.11.2-10794 และเวอร์ชันเก่ากว่า และได้รับการแก้ไขตั้งแต่ WP Toolkit 6.11.3 เป็นต้นไป
อย่างไรก็ตาม cPanel ยังไม่ได้เปิดเผยรายละเอียดว่าผู้โจมตีสามารถแก้ไขข้อมูลในลักษณะใดได้บ้าง หรือสามารถอ่านข้อมูลภายในฐานข้อมูลของบัญชีอื่นได้หรือไม่
CVE-2026-68490 ผู้ใช้ในเซิร์ฟเวอร์เดียวกันอาจอ่าน Calendar และ Contacts ของบัญชีอื่นได้
ช่องโหว่นี้ถูกพบใน CalDAV และ CardDAV เช่นเดียวกัน เกิดจากปัญหาด้าน Permission ซึ่งอาจทำให้ Local User สามารถเข้าถึงข้อมูล Calendar และ Contacts ของบัญชีอื่นที่อยู่บนเซิร์ฟเวอร์เดียวกันได้
อย่างไรก็ตาม ช่องโหว่นี้อนุญาตให้อ่านข้อมูลเท่านั้น ไม่สามารถแก้ไขข้อมูลดังกล่าว และไม่สามารถใช้เพื่อรับสิทธิ์ root ได้
ช่องโหว่จะส่งผลกระทบต่อ cPanel & WHM เวอร์ชัน 120 ขึ้นไป และใช้เวอร์ชันแก้ไขชุดเดียวกับ CVE-2026-87899 โดยการอัปเดตจะช่วยแก้ Permission ของพื้นที่จัดเก็บ Calendar และ Address Book ทั้งของบัญชีใหม่และบัญชีที่มีอยู่แล้วด้วย
ยังไม่พบข้อมูลยืนยันว่ามีการนำช่องโหว่ไปใช้โจมตีจริง
ณ วันที่ 23 กันยายน 2026 รายงานระบุว่าเอกสารแจ้งเตือนของ cPanel ยังไม่ได้ระบุว่าพบการนำช่องโหว่ทั้งสามไปใช้โจมตีจริง และขณะตรวจสอบ CVE เหล่านี้ยังไม่ปรากฏอยู่ใน Known Exploited Vulnerabilities (KEV) Catalog ของ CISA
ขณะเดียวกัน cPanel ยังไม่ได้ระบุวิธีตรวจสอบว่าเซิร์ฟเวอร์เคยถูกโจมตีผ่านช่องโหว่เหล่านี้ก่อนติดตั้งอัปเดตหรือไม่ และไม่มีวิธีแก้ไขชั่วคราวสำหรับเซิร์ฟเวอร์ที่ยังไม่สามารถอัปเดต cPanel & WHM ได้
ผู้ดูแลเซิร์ฟเวอร์ที่ใช้งาน cPanel & WHM จึงควรตรวจสอบเวอร์ชันที่ใช้งาน รวมถึง WP Toolkit และดำเนินการอัปเดตเป็นเวอร์ชันที่ได้รับการแก้ไขแล้วโดยเร็ว
ดูแลเซิร์ฟเวอร์ได้มั่นใจยิ่งขึ้นด้วย Private Hosting และ Dedicated Server จาก hostatom พร้อมทีม Support ช่วยดูแลและให้คำแนะนำตลอด 24 ชั่วโมง
ที่มา: The Hacker News


