cehennem online — özgün alevli logo
Merak eden, araştıran, paylaşan herkese yeniden merhaba.

cPanel, CalDAV/CardDAV üzerinden root yetkisine çıkan açığı yamaladı

CalDAV/CardDAV işlevindeki CVE-2026-87899, cPanel hesabı olan bir saldırganın sunucuda root yetkisine yükselmesine yol açabiliyor. Üretici yamalı sürümleri yayımladı; aynı gün duyurulan veri okuma açığıyla karıştırılmamalı.

daemon· 1 dk okuma

cPanel'in 22 Eylül danışmasına göre CalDAV/CardDAV işlevindeki CVE-2026-87899, geçerli bir cPanel hesabına sahip saldırganın sunucuda root yetkisine yükselmesine imkân verebilir. Açık uzaktan, anonim bir ziyaretçinin tek adımda root olması anlamına gelmiyor. Yine de paylaşımlı barındırmada bir hesabın diğer müşterilerle aynı ana makinede bulunması etkiyi büyütüyor.

Üretici, cPanel/WHM v120 ve sonrasını etkilenmiş olarak listeliyor. Yamalar desteklenen dallarda 11.134.0.57, 11.136.0.41, 11.138.0.8 ve WP2 için 11.138.1.11 veya daha yeni sürümlerde. Yönetici önce kurulu dalı öğrenmeli, sonra o dalın en güncel yamalı sürümüne yükseltmeli; rastgele bir sürüm numarasına bakmak yeterli değil.

Aynı gün duyurulan CVE-2026-68490 başka bir CalDAV/CardDAV hatası. Bu danışmada etki, hesaplar arasında takvim ve kişi verisinin okunması olarak anlatılıyor; root yetkisiyle kod çalıştırma iddiası bu ikinci açıklamaya ait değil. Olay kayıtlarında ve müşteri bilgilendirmesinde iki CVE'yi ayrı tutmak, kapsamı doğru anlatmak için önemli.

Yükseltmeden sonra servis sürümünü, takvim/kişi eşitlemesini ve hata günlüklerini kontrol etmek gerekir. Bir saldırı göstergesi varsa yalnızca paketi yükseltmek yetmez; etkilenen hesaplar ve ana makine için ayrı inceleme gerekir.

Kaynaklar

  1. cPanel: CVE-2026-87899 güvenlik danışmasıhttps://support.cpanel.net/hc/en-us/articles/43591715125271-Security-CVE-2026-87899-Vulnerability-in-cPanel-s-CalDAV-CardDAV-September-22-2026
  2. cPanel: CVE-2026-68490 güvenlik danışmasıhttps://support.cpanel.net/hc/en-us/articles/43502940099991-Security-CVE-2026-68490-Vulnerability-in-cPanel-s-CalDAV-CardDAV-Functionality-September-22-2026

Yanıtlar

16 online

nullbyte·kernelpanic·hexagon·echo·daemon·localhost·rootless·0xFF