آسیب‌پذیری CVE-2026-65643 در cPanel چیست و چطور پچ می‌شود؟

آسیب‌پذیری CVE-2026-65643 در cPanel چیست و چطور پچ می‌شود

آنچه در مقاله می‌خوانید

اگر از هاست اشتراکی یا نمایندگی هاست (Reseller Hosting) مبتنی بر cPanel استفاده می‌کنید، آسیب‌پذیری CVE-2026-65643 را باید جدی بگیرید. در چنین سرویس‌هایی معمولاً انتظار دارید اتفاقاتی که در یک اکانت رخ می‌دهد به همان اکانت محدود بماند؛ این باگ دقیقاً همین مرز را به خطر می‌اندازد.

این باگ امنیتی cPanel و WHM به یک کاربر عادی که مجوز مشخصی برای مدیریت دامنه دارد، اجازه می‌دهد فایل دلخواهی روی سرور ایجاد کند. همین مسیر می‌تواند به اجرای کد با دسترسی روت و در نتیجه کنترل کامل سرور منجر شود؛ موضوعی که به‌خصوص در سرورهای اشتراکی، امنیت سایر اکانت‌ها را هم تحت تأثیر قرار می‌دهد.

در این مطلب از مبین هاست بررسی می‌کنیم که CVE-2026-65643 چگونه کار می‌کند، کدام نسخه‌های cPanel و WHM درگیر آن هستند و برای رفع آسیب‌پذیری و پچ‌کردن سرور چه اقداماتی باید انجام دهید.

آسیب‌پذیری CVE-2026-65643 دقیقاً چیست؟

شرکت cPanel در ۲۷ آگوست ۲۰۲۶ یک اطلاعیۀ امنیتی منتشر و آسیب‌پذیری CVE-2026-65643 را معرفی کرد. طبق این اطلاعیه، همۀ نسخه‌های پشتیبانی‌شده cPanel و WHM تحت تأثیر این مشکل قرار گرفته‌اند.

براساس توضیحات cPanel، هر حساب کاربری احراز هویت‌شده‌ای (Authenticated Account) که مجوز افزودن Parked Domain یا Addon Domain را داشته باشد، می‌تواند از این آسیب‌پذیری برای ساخت فایل دلخواه روی سرور استفاده کند. نتیجه این فرایند می‌تواند اجرای کد و دسترسی روت غیرمجاز باشد؛ یعنی بالاترین سطح دسترسی روی سرور.

چیزی که CVE-2026-65643 را نگران‌کننده‌تر می‌کند، ساده‌بودن شرایط اولیه بهره‌برداری است. در واقع مهاجم به مجموعه‌ای پیچیده از چند آسیب‌پذیری مختلف نیاز ندارد و داشتن یک اکانت معمولی cPanel با امکان مدیریت دامنه می‌تواند کافی باشد. چنین مجوزی نیز در بسیاری از پلن‌های هاست اشتراکی و نمایندگی هاست به‌طور پیش‌فرض در اختیار کاربران قرار دارد.

تا زمان نگارش این مطلب، امتیاز رسمی CVSS برای این آسیب‌پذیری منتشر نشده و رکورد آن نیز در پایگاه داده CVE Program ثبت نشده است. بنابراین بخشی از جزئیات فنی باگ هنوز به‌طور کامل در دسترس عموم قرار ندارد.

آسیب‌پذیری CVE-2026-65643 در cPanel

باگ امنیتی cPanel چگونه کار می‌کند؟

پارک دامنه یکی از قابلیت‌های رایج پنل‌های هاستینگ است. با این امکان، کاربر می‌تواند دامنۀ دیگری را بدون ساخت اکانت مجزا به سایت فعلی خود متصل کند. در CVE-2026-65643، همین قابلیت به‌ظاهر عادی به بخشی از مسیر حمله تبدیل می‌شود.

وقتی کاربر دامنه‌ای را پارک می‌کند، cPanel در پس‌زمینه فایل‌های تنظیماتی مختلفی ایجاد می‌کند. نبود اعتبارسنجی کافی در این فرایند به مهاجم اجازه می‌دهد مسیر یا محتوای فایل ایجادشده را دستکاری کند. در نتیجه، به‌جای یک فایل تنظیمات معمولی، ممکن است فایلی قابل اجرا در یکی از مسیرهای حساس سیستم ساخته شود.

از این مرحله به بعد، مشکل دیگر فقط به همان اکانت محدود نیست. اگر فایل ایجادشده با سطح دسترسی روت پردازش شود، مهاجم می‌تواند دستورات موردنظر خود را با بالاترین سطح مجوز روی سرور اجرا کند.

در یک VPS اختصاصی که تنها یک مشتری از آن استفاده می‌کند، دامنۀ خسارت به همان محیط محدود می‌شود. اما روی هاست اشتراکی یا Reseller Hosting، ده‌ها یا حتی صدها اکانت روی یک سرور مشترک قرار دارند. در چنین شرایطی، آلوده‌شدن یا سوءاستفاده از یک اکانت می‌تواند اطلاعات سایر مشتریان را هم در معرض خطر قرار دهد.

چرا امنیت هاست اشتراکی و Reseller Hosting در برابر این باگ مهم است؟

سال ۲۰۲۶ برای cPanel با چند رخداد امنیتی همراه بوده است. چند ماه قبل از انتشار CVE-2026-65643، آسیب‌پذیری دیگری با شناسه CVE-2026-41940 که امکان دورزدن احراز هویت را فراهم می‌کرد، در حملات واقعی مورد سوءاستفاده قرار گرفت. براساس اطلاعات منتشر شده، این آسیب‌پذیری حتی برای توزیع باج‌افزار Sorry و نمونه‌هایی از بات‌نت Mirai نیز استفاده شده است. روند آسیب‌پذیری‌های مهم cPanel در سال ۲۰۲۶ در جدول زیر آمده است:

تاریخ افشا شناسه CVE نوع آسیب‌پذیری وضعیت سوءاستفاده
آوریل ۲۰۲۶ CVE-2026-41940 دورزدن احراز هویت سوءاستفادۀ فعال و قرارگرفته در فهرست KEV
تا می ۲۰۲۶ CVE-2026-29201 تا CVE-2026-29203 اجرای کد و افزایش سطح دسترسی گزارشی از سوءاستفاده در دست نیست
ژوئن ۲۰۲۶ CVE-2026-54420 دنبال‌کردن Symlink در افزونۀ LiteSpeed در فهرست KEV
آگوست ۲۰۲۶ CVE-2026-65643 ساخت فایل دلخواه و اجرای کد به‌عنوان روت هنوز سوءاستفادۀ واقعی تأیید نشده است

این سابقه نشان می‌دهد چرا پنل‌های مدیریت هاست برای مهاجمان جذاب‌اند. چنین پنل‌هایی به بخش‌های حساسی از سرور دسترسی دارند و در صورت وجود یک نقص امنیتی، دامنۀ خسارت می‌تواند بسیار گسترده باشد.

حتی اگر تا این لحظه سوءاستفادۀ واقعی از CVE-2026-65643 گزارش نشده باشد، نمی‌توان این موضوع را دلیلی برای به‌تعویق‌انداختن به‌روزرسانی دانست. معمولاً پس از افشای یک آسیب‌پذیری، فاصله زیادی تا ساخته‌شدن نمونه‌های عملی بهره‌برداری وجود ندارد.

برای مدیران نمایندگی هاست، مسئله کمی پیچیده‌تر است. امنیت فقط به اکانت اصلی آن‌ها محدود نمی‌شود؛ هر حساب زیرمجموعه هم می‌تواند به نقطۀ ورود مهاجم تبدیل شود. حتی یک اکانت قدیمی یا فراموش‌شده با رمز عبور ضعیف ممکن است امنیت سایر حساب‌های روی همان سرور را تحت تأثیر قرار دهد.

کدام نسخه‌های cPanel و WHM آسیب‌پذیرند؟

طبق اطلاعیۀ رسمی cPanel، همۀ نسخه‌های پشتیبانی‌شده تحت تأثیر CVE-2026-65643 قرار گرفته‌اند و نسخه‌های پچ‌شده هر Branch در جدول زیر آمده است:

Branch نسخه پچ‌شده
110 11.110.0.141 یا بالاتر
134 11.134.0.53 یا بالاتر
136 11.136.0.37 یا بالاتر
138 11.138.0.2 یا بالاتر
WP2 11.138.1.7 یا بالاتر

نکته: در اطلاعیۀ رسمی cPanel، در فهرست نسخه‌های پچ‌شده به WP Squared اشاره شده، اما نامی از DNSOnly نیامده است. اگر سرور شما از Branch مربوط به DNSOnly استفاده می‌کند، بهتر است پیش از هر اقدامی وضعیت پچ را از پشتیبانی cPanel یا مدیر فنی سرور بررسی کنید.

اگر سرور روی Branch قدیمی و خارج از پشتیبانی، مانند 118 یا 126، اجرا می‌شود، این پچ‌ها برای آن منتشر نمی‌شوند. در چنین شرایطی باید سرور را به یکی از Branchهای فعال و پشتیبانی‌شده ارتقا دهید.

چطور بفهمیم سرور در معرض خطر است؟

اول از همه نسخۀ فعلی cPanel را بررسی کنید. اگر به SSH سرور دسترسی دارید، با دستور زیر می‌توانید نسخه نصب‌شده را ببینید:

/usr/local/cpanel/cpanel -V

خروجی این دستور را با نسخه‌های پچ‌شدۀ جدول بالا مقایسه کنید. اگر نسخۀ نصب‌شده پایین‌تر از نسخۀ اصلاح‌شده مربوط به Branch شماست، سرور هنوز در برابر این آسیب‌پذیری محافظت نشده است.

اگر به SSH دسترسی ندارید اما از WHM استفاده می‌کنید، نسخۀ cPanel را از بخش Server Information بررسی کنید. در سرویس‌هایی که مدیریت سرور برعهده شرکت هاستینگ است، معمولاً بررسی نسخه و نصب پچ توسط تیم فنی انجام می‌شود. بااین‌حال، بد نیست وضعیت به‌روزرسانی را از پشتیبانی سرویس‌دهنده خود هم پیگیری کنید.

مراحل پچ cPanel و آپدیت امنیتی WHM برای رفع CVE-2026-65643

اگر مدیریت سرور برعهده خودتان است، مراحل زیر را به‌ترتیب انجام دهید:

  1. نسخۀ فعلی را بررسی کنید. از دستور بالا یا بخش Server Information در WHM برای مشاهدۀ نسخۀ نصب‌شده استفاده کنید.
  2. به‌روزرسانی اجباری را اجرا کنید. برای شروع فوری پچ cPanel و دریافت آپدیت امنیتی WHM، دستور زیر را اجرا کنید:
    • /scripts/upcp --force
  3. نسخۀ نهایی را دوباره بررسی کنید. بعد از پایان آپدیت، نسخۀ cPanel را مجدداً ببینید و مطمئن شوید با نسخۀ پچ‌شده Branch مربوطه مطابقت دارد.
  4. در صورت امکان‌نداشتن آپدیت فوری، دسترسی‌ها را محدود کنید. تا زمان نصب کامل پچ، مجوز افزودن Parked Domain و Addon Domain را برای اکانت‌های غیرقابل‌اعتماد موقتاً غیرفعال کنید.
  5. لاگ‌ها را بررسی کنید. لاگ‌های دسترسی و فرایندهای مربوط به ساخت دامنه را مرور کنید و به‌دنبال رفتارهای غیرعادی، مانند ایجاد فایل در مسیرهای غیرمعمول، بگردید.

اگر cPanel روی حالت به‌روزرسانی خودکار تنظیم شده باشد، ممکن است پچ به‌صورت خودکار نصب شود. با توجه به حساسیت این آسیب‌پذیری، منتظرماندن تا چرخۀ عادی آپدیت ریسک غیرضروری ایجاد می‌کند. بنابراین پیش از اجرای آپدیت اجباری روی یک سرور عملیاتی، بهتر است از دیتابیس‌ها و فایل‌های اکانت‌ها بکاپ کامل داشته باشید؛ حتی اگر آخرین نسخۀ پشتیبان شما مربوط به زمان زیادی قبل نباشد.

مراحل بررسی و پچ CVE-2026-65643

این آسیب‌پذیری برای مشتریان مبین‌ هاست چه معنایی دارد؟

اگر VPS یا سرور اختصاصی دارید و مدیریت پنل را خودتان انجام می‌دهید، مسئولیت بررسی نسخه و نصب پچ هم برعهده شماست. این موضوع برای نمایندگی‌های هاست نیز اهمیت دارد. اگر مدیریت اکانت‌های زیرمجموعه در اختیار شماست، بهتر است وضعیت امنیتی تمام حساب‌ها را بررسی کنید و فقط به وضعیت اکانت یا سرور اصلی اکتفا نکنید.

برای پروژه‌هایی که به جداسازی بیشتر منابع و کنترل کامل‌تری روی محیط سرور نیاز دارند، استفاده از یک سرور مجازی ایران اختصاصی نیز می‌تواند گزینۀ قابل‌بررسی باشد؛ محیطی که پروژۀ شما را از اکانت‌های ناشناس سایر مشتریان جدا می‌کند.

جمع‌بندی: برای رفع آسیب‌پذیری CVE-2026-65643 چه کار کنیم؟

آسیب‌پذیری CVE-2026-65643 نشان می‌دهد در یک محیط اشتراکی، امنیت هر اکانت می‌تواند روی سایر کاربران همان سرور هم اثر بگذارد. اگر مدیریت سرور در اختیار شماست، نسخۀ cPanel را بررسی کنید و در صورت پایین‌بودن نسخه از شماره‌های پچ‌شده، به‌روزرسانی را در اولین فرصت انجام دهید. اگر هم از یک سرویس مدیریت‌شده استفاده می‌کنید، وضعیت نصب پچ را از تیم پشتیبانی سرویس‌دهنده پیگیری کنید.

در چنین آسیب‌پذیری‌هایی، مهم‌ترین کار این است که سرور برای مدت طولانی روی نسخۀ آسیب‌پذیر باقی نماند.

 

منبع

The Hacker News

 

سؤالات متداول

آسیب‌پذیری CVE-2026-65643 چه نوع باگی است؟

CVE-2026-65643 یک آسیب‌پذیری بحرانی در cPanel و WHM است که از قابلیت‌های مرتبط با مدیریت دامنه استفاده می‌کند. براساس اطلاعات منتشرشده، یک حساب احراز هویت‌شده با مجوز افزودن دامنه می‌تواند فایل دلخواه روی سرور ایجاد کند و این فرایند در نهایت به اجرای کد با دسترسی روت منجر شود. این آسیب‌پذیری در ۲۷ آگوست ۲۰۲۶ افشا شد.

کدام نسخه‌های cPanel و WHM تحت تأثیر قرار گرفته‌اند؟

طبق اطلاعیه cPanel، همه نسخه‌های پشتیبانی‌شده تحت تأثیر این مشکل بوده‌اند. نسخه‌های اصلاح‌شده شامل 11.110.0.141، 11.134.0.53، 11.136.0.37 و 11.138.0.2 یا نسخه‌های بالاتر هر Branch هستند. Branchهای قدیمی و خارج از پشتیبانی پچ دریافت نمی‌کنند.

آیا CVE-2026-65643 در حملات واقعی مورد سوءاستفاده قرار گرفته است؟

تا زمان نگارش مقاله، cPanel یا منبع معتبر دیگری سوءاستفاده عملی از این باگ را تأیید نکرده و این آسیب‌پذیری در فهرست KEV سازمان CISA نیز قرار نگرفته است.

کاربران هاست اشتراکی چه کاری باید انجام دهند؟

اگر مدیریت سرور در اختیار شرکت هاستینگ است، نصب پچ معمولاً توسط تیم فنی همان شرکت انجام می‌شود. بااین‌حال، برای حفظ امنیت هاست اشتراکی بهتر است وضعیت به‌روزرسانی را از پشتیبانی پیگیری کنید و برای اکانت خود از یک رمز عبور قوی و منحصربه‌فرد استفاده کنید.

آپدیت cPanel بعد از اجرای upcp چقدر طول می‌کشد؟

مدت انجام آپدیت به منابع سرور و شرایط محیط بستگی دارد و طبق متن اولیه ممکن است از چند دقیقه تا حدود نیم‌ساعت طول بکشد. بهتر است هنگام اجرای آپدیت، تغییرات جدید و غیرضروری روی سرور انجام ندهید تا فرایند به‌روزرسانی بدون تداخل پیش برود.

چرا قابلیت پارک دامنه در این آسیب‌پذیری اهمیت دارد؟

چون پارک دامنه یک قابلیت عادی و پرکاربرد است که روی بسیاری از سرویس‌های هاست اشتراکی و نمایندگی هاست فعال است. در این آسیب‌پذیری، مهاجم برای شروع حمله به سطح دسترسی پیچیده‌ای نیاز ندارد و داشتن یک اکانت معمولی با مجوز مدیریت دامنه می‌تواند کافی باشد.

امتیاز شما به این مطلب
دیدن نظرات
small

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

19 + چهارده =

عضویت در خبرنامه مبین هاست
مطالب کدام دسته‌بندی‌ها برای شما جذاب‌تر است؟

آنچه در مقاله می‌خوانید

مقالات مرتبط
خدمات مبین هاست