اگر از هاست اشتراکی یا نمایندگی هاست (Reseller Hosting) مبتنی بر cPanel استفاده میکنید، آسیبپذیری CVE-2026-65643 را باید جدی بگیرید. در چنین سرویسهایی معمولاً انتظار دارید اتفاقاتی که در یک اکانت رخ میدهد به همان اکانت محدود بماند؛ این باگ دقیقاً همین مرز را به خطر میاندازد.
این باگ امنیتی cPanel و WHM به یک کاربر عادی که مجوز مشخصی برای مدیریت دامنه دارد، اجازه میدهد فایل دلخواهی روی سرور ایجاد کند. همین مسیر میتواند به اجرای کد با دسترسی روت و در نتیجه کنترل کامل سرور منجر شود؛ موضوعی که بهخصوص در سرورهای اشتراکی، امنیت سایر اکانتها را هم تحت تأثیر قرار میدهد.
در این مطلب از مبین هاست بررسی میکنیم که CVE-2026-65643 چگونه کار میکند، کدام نسخههای cPanel و WHM درگیر آن هستند و برای رفع آسیبپذیری و پچکردن سرور چه اقداماتی باید انجام دهید.
آسیبپذیری CVE-2026-65643 دقیقاً چیست؟
شرکت cPanel در ۲۷ آگوست ۲۰۲۶ یک اطلاعیۀ امنیتی منتشر و آسیبپذیری CVE-2026-65643 را معرفی کرد. طبق این اطلاعیه، همۀ نسخههای پشتیبانیشده cPanel و WHM تحت تأثیر این مشکل قرار گرفتهاند.
براساس توضیحات cPanel، هر حساب کاربری احراز هویتشدهای (Authenticated Account) که مجوز افزودن Parked Domain یا Addon Domain را داشته باشد، میتواند از این آسیبپذیری برای ساخت فایل دلخواه روی سرور استفاده کند. نتیجه این فرایند میتواند اجرای کد و دسترسی روت غیرمجاز باشد؛ یعنی بالاترین سطح دسترسی روی سرور.
چیزی که CVE-2026-65643 را نگرانکنندهتر میکند، سادهبودن شرایط اولیه بهرهبرداری است. در واقع مهاجم به مجموعهای پیچیده از چند آسیبپذیری مختلف نیاز ندارد و داشتن یک اکانت معمولی cPanel با امکان مدیریت دامنه میتواند کافی باشد. چنین مجوزی نیز در بسیاری از پلنهای هاست اشتراکی و نمایندگی هاست بهطور پیشفرض در اختیار کاربران قرار دارد.
تا زمان نگارش این مطلب، امتیاز رسمی CVSS برای این آسیبپذیری منتشر نشده و رکورد آن نیز در پایگاه داده CVE Program ثبت نشده است. بنابراین بخشی از جزئیات فنی باگ هنوز بهطور کامل در دسترس عموم قرار ندارد.
باگ امنیتی cPanel چگونه کار میکند؟
پارک دامنه یکی از قابلیتهای رایج پنلهای هاستینگ است. با این امکان، کاربر میتواند دامنۀ دیگری را بدون ساخت اکانت مجزا به سایت فعلی خود متصل کند. در CVE-2026-65643، همین قابلیت بهظاهر عادی به بخشی از مسیر حمله تبدیل میشود.
وقتی کاربر دامنهای را پارک میکند، cPanel در پسزمینه فایلهای تنظیماتی مختلفی ایجاد میکند. نبود اعتبارسنجی کافی در این فرایند به مهاجم اجازه میدهد مسیر یا محتوای فایل ایجادشده را دستکاری کند. در نتیجه، بهجای یک فایل تنظیمات معمولی، ممکن است فایلی قابل اجرا در یکی از مسیرهای حساس سیستم ساخته شود.
از این مرحله به بعد، مشکل دیگر فقط به همان اکانت محدود نیست. اگر فایل ایجادشده با سطح دسترسی روت پردازش شود، مهاجم میتواند دستورات موردنظر خود را با بالاترین سطح مجوز روی سرور اجرا کند.
در یک VPS اختصاصی که تنها یک مشتری از آن استفاده میکند، دامنۀ خسارت به همان محیط محدود میشود. اما روی هاست اشتراکی یا Reseller Hosting، دهها یا حتی صدها اکانت روی یک سرور مشترک قرار دارند. در چنین شرایطی، آلودهشدن یا سوءاستفاده از یک اکانت میتواند اطلاعات سایر مشتریان را هم در معرض خطر قرار دهد.
چرا امنیت هاست اشتراکی و Reseller Hosting در برابر این باگ مهم است؟
سال ۲۰۲۶ برای cPanel با چند رخداد امنیتی همراه بوده است. چند ماه قبل از انتشار CVE-2026-65643، آسیبپذیری دیگری با شناسه CVE-2026-41940 که امکان دورزدن احراز هویت را فراهم میکرد، در حملات واقعی مورد سوءاستفاده قرار گرفت. براساس اطلاعات منتشر شده، این آسیبپذیری حتی برای توزیع باجافزار Sorry و نمونههایی از باتنت Mirai نیز استفاده شده است. روند آسیبپذیریهای مهم cPanel در سال ۲۰۲۶ در جدول زیر آمده است:
| تاریخ افشا | شناسه CVE | نوع آسیبپذیری | وضعیت سوءاستفاده |
| آوریل ۲۰۲۶ | CVE-2026-41940 | دورزدن احراز هویت | سوءاستفادۀ فعال و قرارگرفته در فهرست KEV |
| تا می ۲۰۲۶ | CVE-2026-29201 تا CVE-2026-29203 | اجرای کد و افزایش سطح دسترسی | گزارشی از سوءاستفاده در دست نیست |
| ژوئن ۲۰۲۶ | CVE-2026-54420 | دنبالکردن Symlink در افزونۀ LiteSpeed | در فهرست KEV |
| آگوست ۲۰۲۶ | CVE-2026-65643 | ساخت فایل دلخواه و اجرای کد بهعنوان روت | هنوز سوءاستفادۀ واقعی تأیید نشده است |
این سابقه نشان میدهد چرا پنلهای مدیریت هاست برای مهاجمان جذاباند. چنین پنلهایی به بخشهای حساسی از سرور دسترسی دارند و در صورت وجود یک نقص امنیتی، دامنۀ خسارت میتواند بسیار گسترده باشد.
حتی اگر تا این لحظه سوءاستفادۀ واقعی از CVE-2026-65643 گزارش نشده باشد، نمیتوان این موضوع را دلیلی برای بهتعویقانداختن بهروزرسانی دانست. معمولاً پس از افشای یک آسیبپذیری، فاصله زیادی تا ساختهشدن نمونههای عملی بهرهبرداری وجود ندارد.
برای مدیران نمایندگی هاست، مسئله کمی پیچیدهتر است. امنیت فقط به اکانت اصلی آنها محدود نمیشود؛ هر حساب زیرمجموعه هم میتواند به نقطۀ ورود مهاجم تبدیل شود. حتی یک اکانت قدیمی یا فراموششده با رمز عبور ضعیف ممکن است امنیت سایر حسابهای روی همان سرور را تحت تأثیر قرار دهد.
کدام نسخههای cPanel و WHM آسیبپذیرند؟
طبق اطلاعیۀ رسمی cPanel، همۀ نسخههای پشتیبانیشده تحت تأثیر CVE-2026-65643 قرار گرفتهاند و نسخههای پچشده هر Branch در جدول زیر آمده است:
| Branch | نسخه پچشده |
| 110 | 11.110.0.141 یا بالاتر |
| 134 | 11.134.0.53 یا بالاتر |
| 136 | 11.136.0.37 یا بالاتر |
| 138 | 11.138.0.2 یا بالاتر |
| WP2 | 11.138.1.7 یا بالاتر |
نکته: در اطلاعیۀ رسمی cPanel، در فهرست نسخههای پچشده به WP Squared اشاره شده، اما نامی از DNSOnly نیامده است. اگر سرور شما از Branch مربوط به DNSOnly استفاده میکند، بهتر است پیش از هر اقدامی وضعیت پچ را از پشتیبانی cPanel یا مدیر فنی سرور بررسی کنید.
اگر سرور روی Branch قدیمی و خارج از پشتیبانی، مانند 118 یا 126، اجرا میشود، این پچها برای آن منتشر نمیشوند. در چنین شرایطی باید سرور را به یکی از Branchهای فعال و پشتیبانیشده ارتقا دهید.
چطور بفهمیم سرور در معرض خطر است؟
اول از همه نسخۀ فعلی cPanel را بررسی کنید. اگر به SSH سرور دسترسی دارید، با دستور زیر میتوانید نسخه نصبشده را ببینید:
/usr/local/cpanel/cpanel -V
خروجی این دستور را با نسخههای پچشدۀ جدول بالا مقایسه کنید. اگر نسخۀ نصبشده پایینتر از نسخۀ اصلاحشده مربوط به Branch شماست، سرور هنوز در برابر این آسیبپذیری محافظت نشده است.
اگر به SSH دسترسی ندارید اما از WHM استفاده میکنید، نسخۀ cPanel را از بخش Server Information بررسی کنید. در سرویسهایی که مدیریت سرور برعهده شرکت هاستینگ است، معمولاً بررسی نسخه و نصب پچ توسط تیم فنی انجام میشود. بااینحال، بد نیست وضعیت بهروزرسانی را از پشتیبانی سرویسدهنده خود هم پیگیری کنید.
مراحل پچ cPanel و آپدیت امنیتی WHM برای رفع CVE-2026-65643
اگر مدیریت سرور برعهده خودتان است، مراحل زیر را بهترتیب انجام دهید:
- نسخۀ فعلی را بررسی کنید. از دستور بالا یا بخش Server Information در WHM برای مشاهدۀ نسخۀ نصبشده استفاده کنید.
- بهروزرسانی اجباری را اجرا کنید. برای شروع فوری پچ cPanel و دریافت آپدیت امنیتی WHM، دستور زیر را اجرا کنید:
-
/scripts/upcp --force
-
- نسخۀ نهایی را دوباره بررسی کنید. بعد از پایان آپدیت، نسخۀ cPanel را مجدداً ببینید و مطمئن شوید با نسخۀ پچشده Branch مربوطه مطابقت دارد.
- در صورت امکاننداشتن آپدیت فوری، دسترسیها را محدود کنید. تا زمان نصب کامل پچ، مجوز افزودن Parked Domain و Addon Domain را برای اکانتهای غیرقابلاعتماد موقتاً غیرفعال کنید.
- لاگها را بررسی کنید. لاگهای دسترسی و فرایندهای مربوط به ساخت دامنه را مرور کنید و بهدنبال رفتارهای غیرعادی، مانند ایجاد فایل در مسیرهای غیرمعمول، بگردید.
اگر cPanel روی حالت بهروزرسانی خودکار تنظیم شده باشد، ممکن است پچ بهصورت خودکار نصب شود. با توجه به حساسیت این آسیبپذیری، منتظرماندن تا چرخۀ عادی آپدیت ریسک غیرضروری ایجاد میکند. بنابراین پیش از اجرای آپدیت اجباری روی یک سرور عملیاتی، بهتر است از دیتابیسها و فایلهای اکانتها بکاپ کامل داشته باشید؛ حتی اگر آخرین نسخۀ پشتیبان شما مربوط به زمان زیادی قبل نباشد.
این آسیبپذیری برای مشتریان مبین هاست چه معنایی دارد؟
اگر VPS یا سرور اختصاصی دارید و مدیریت پنل را خودتان انجام میدهید، مسئولیت بررسی نسخه و نصب پچ هم برعهده شماست. این موضوع برای نمایندگیهای هاست نیز اهمیت دارد. اگر مدیریت اکانتهای زیرمجموعه در اختیار شماست، بهتر است وضعیت امنیتی تمام حسابها را بررسی کنید و فقط به وضعیت اکانت یا سرور اصلی اکتفا نکنید.
برای پروژههایی که به جداسازی بیشتر منابع و کنترل کاملتری روی محیط سرور نیاز دارند، استفاده از یک سرور مجازی ایران اختصاصی نیز میتواند گزینۀ قابلبررسی باشد؛ محیطی که پروژۀ شما را از اکانتهای ناشناس سایر مشتریان جدا میکند.
جمعبندی: برای رفع آسیبپذیری CVE-2026-65643 چه کار کنیم؟
آسیبپذیری CVE-2026-65643 نشان میدهد در یک محیط اشتراکی، امنیت هر اکانت میتواند روی سایر کاربران همان سرور هم اثر بگذارد. اگر مدیریت سرور در اختیار شماست، نسخۀ cPanel را بررسی کنید و در صورت پایینبودن نسخه از شمارههای پچشده، بهروزرسانی را در اولین فرصت انجام دهید. اگر هم از یک سرویس مدیریتشده استفاده میکنید، وضعیت نصب پچ را از تیم پشتیبانی سرویسدهنده پیگیری کنید.
در چنین آسیبپذیریهایی، مهمترین کار این است که سرور برای مدت طولانی روی نسخۀ آسیبپذیر باقی نماند.
منبع
سؤالات متداول
آسیبپذیری CVE-2026-65643 چه نوع باگی است؟
CVE-2026-65643 یک آسیبپذیری بحرانی در cPanel و WHM است که از قابلیتهای مرتبط با مدیریت دامنه استفاده میکند. براساس اطلاعات منتشرشده، یک حساب احراز هویتشده با مجوز افزودن دامنه میتواند فایل دلخواه روی سرور ایجاد کند و این فرایند در نهایت به اجرای کد با دسترسی روت منجر شود. این آسیبپذیری در ۲۷ آگوست ۲۰۲۶ افشا شد.
کدام نسخههای cPanel و WHM تحت تأثیر قرار گرفتهاند؟
طبق اطلاعیه cPanel، همه نسخههای پشتیبانیشده تحت تأثیر این مشکل بودهاند. نسخههای اصلاحشده شامل 11.110.0.141، 11.134.0.53، 11.136.0.37 و 11.138.0.2 یا نسخههای بالاتر هر Branch هستند. Branchهای قدیمی و خارج از پشتیبانی پچ دریافت نمیکنند.
آیا CVE-2026-65643 در حملات واقعی مورد سوءاستفاده قرار گرفته است؟
تا زمان نگارش مقاله، cPanel یا منبع معتبر دیگری سوءاستفاده عملی از این باگ را تأیید نکرده و این آسیبپذیری در فهرست KEV سازمان CISA نیز قرار نگرفته است.
کاربران هاست اشتراکی چه کاری باید انجام دهند؟
اگر مدیریت سرور در اختیار شرکت هاستینگ است، نصب پچ معمولاً توسط تیم فنی همان شرکت انجام میشود. بااینحال، برای حفظ امنیت هاست اشتراکی بهتر است وضعیت بهروزرسانی را از پشتیبانی پیگیری کنید و برای اکانت خود از یک رمز عبور قوی و منحصربهفرد استفاده کنید.
آپدیت cPanel بعد از اجرای upcp چقدر طول میکشد؟
مدت انجام آپدیت به منابع سرور و شرایط محیط بستگی دارد و طبق متن اولیه ممکن است از چند دقیقه تا حدود نیمساعت طول بکشد. بهتر است هنگام اجرای آپدیت، تغییرات جدید و غیرضروری روی سرور انجام ندهید تا فرایند بهروزرسانی بدون تداخل پیش برود.
چرا قابلیت پارک دامنه در این آسیبپذیری اهمیت دارد؟
چون پارک دامنه یک قابلیت عادی و پرکاربرد است که روی بسیاری از سرویسهای هاست اشتراکی و نمایندگی هاست فعال است. در این آسیبپذیری، مهاجم برای شروع حمله به سطح دسترسی پیچیدهای نیاز ندارد و داشتن یک اکانت معمولی با مجوز مدیریت دامنه میتواند کافی باشد.




