Критическая уязвимость CVE-2026-65643 затрагивает все поддерживаемые версии cPanel & WHM и связана с парковкой доменов и добавочными доменами. Авторизованному владельцу учётной записи достаточно иметь разрешение на добавление таких доменов: после эксплуатации он может создавать произвольные файлы на сервере, выполнять код от имени root и получить полный контроль над машиной, где размещены сайты других клиентов. Предупреждение cPanel сформулировано без смягчающих оборотов: «Успешная эксплуатация приводит к выполнению кода от имени пользователя root, предоставляя злоумышленнику полный контроль над сервером».
Исправление доступно в сборках 110.0.141, 11.134.0.53, 11.136.0.37, 11.138.0.2, а для WP Squared — в 11.138.1.7; безопасными считаются и более поздние версии соответствующих веток. В уведомлении от 27 августа 2026 года перечислены ветки 110, 134, 136 и 138. WP Squared назван прямо, тогда как DNSOnly в списке отсутствует. Это не доказывает ни уязвимость, ни безопасность DNSOnly: опубликованное сообщение просто не даёт ответа о статусе продукта.
С поддерживаемыми ветками осталась ещё одна неясность. В июле 2026 года cPanel исправила три отдельные уязвимости, причём соответствующие бюллетени содержали сборки для веток 11.118 и 11.126. В августовском перечне их уже нет, а компания не уточнила, продолжается ли их поддержка. Не раскрыт и возможный риск для Team User: в июльском бюллетене об уязвимости Exim cPanel допускала повышение привилегий из дочерних учётных записей Team User, но сообщение о CVE-2026-65643 не объясняет, сможет ли такой пользователь атаковать сервер при наличии прав на управление парковочными или добавочными доменами.
Серверы с ежедневным автоматическим обновлением должны получить исправленную сборку самостоятельно, о чём сказано в бюллетене cPanel от 27 августа. Для немедленной установки администратору следует войти как root и выполнить /scripts/upcp --force. В интерфейсе WHM обновление запускается через Home > cPanel > Upgrade to Latest Version, а установленная сборка проверяется в Server Configuration > Update Preferences. Если сервер работает на версии с завершённым жизненным циклом, сначала придётся перейти на поддерживаемую ветку: отдельно поставить исправление на устаревший выпуск нельзя.
Оценка CVSS в клиентском уведомлении не приведена. Более того, когда The Hacker News проверил хранилище записей CVE Program 28 августа 2026 года, публичной карточки CVE-2026-65643 там ещё не было. Для сравнения, записи о двух других проблемах cPanel, раскрытых 31 июля 2026 года, уже были доступны под номерами CVE-2026-58048 и CVE-2026-58047. Отсутствие карточки и балла CVSS не меняет описанного cPanel сценария: обычная авторизованная учётная запись при определённых разрешениях способна дойти до root.
О реальных атаках через CVE-2026-65643 cPanel пока не сообщала. В версии каталога Known Exploited Vulnerabilities американского Cybersecurity and Infrastructure Security Agency, CISA, выпущенной 27 августа 2026 года, этой уязвимости также не было. Зато каталог уже содержит две проблемы плагинов cPanel. CVE-2026-48172, добавленная 26 мая 2026 года, затрагивает плагин LiteSpeed cPanel: по имеющимся данным, любая учётная запись cPanel может повысить привилегии и запускать произвольные сценарии с правами root. CVE-2026-41940 позволяет обойти аутентификацию; её исправили в апреле 2026 года, а CISA связывает эксплуатацию этой ошибки с кампаниями вымогателей.
Для CVE-2026-65643 не предложено временной меры, которая помогла бы администраторам, не способным сразу обновиться. Нет и инструкции по поиску признаков уже состоявшегося взлома. Здесь подход cPanel отличается от реакции на недавнюю уязвимость Phusion Passenger. В бюллетене от 14 августа 2026 года компания дала команду для поиска следов эксплуатации в журнале ошибок Apache через grep. Там же пояснялось, что проблема не затрагивает стандартные установки и возникает лишь на серверах, где установлен уязвимый пакет Passenger.
Plesk, который компания WebPros развивает наряду с cPanel, 14 августа обновил собственное предупреждение о той же ошибке Passenger. Администраторам предложили проверку из пяти пунктов, начинающуюся с поиска неожиданных записей в файле /etc/ld.so.preload. Формулировка Plesk полезна и для оценки любой root-уязвимости: «Установка исправления закрывает уязвимость на будущее, но не отменяет ничего из того, что злоумышленник мог сделать ранее». Для CVE-2026-65643 аналогичного перечня индикаторов cPanel пока не опубликовала.
Разработчик Passenger, компания Phusion, выпустил исправление 18 августа 2026 года в версии Passenger 6.2.0. Оно закрывает ошибку в Watchdog API, которая на тот момент не имела идентификатора CVE. В отличие от ситуации с CVE-2026-65643, эксплуатация этой проблемы подтверждена самим разработчиком: «Мы наблюдали эксплуатацию этой уязвимости в реальных условиях у провайдера виртуального хостинга». Именно общий сервер превращает повышение привилегий одного клиента в инцидент для всех размещённых на нём учётных записей, поэтому установка исправленной сборки cPanel не терпит отсрочки.
Исправление доступно в сборках 110.0.141, 11.134.0.53, 11.136.0.37, 11.138.0.2, а для WP Squared — в 11.138.1.7; безопасными считаются и более поздние версии соответствующих веток. В уведомлении от 27 августа 2026 года перечислены ветки 110, 134, 136 и 138. WP Squared назван прямо, тогда как DNSOnly в списке отсутствует. Это не доказывает ни уязвимость, ни безопасность DNSOnly: опубликованное сообщение просто не даёт ответа о статусе продукта.
С поддерживаемыми ветками осталась ещё одна неясность. В июле 2026 года cPanel исправила три отдельные уязвимости, причём соответствующие бюллетени содержали сборки для веток 11.118 и 11.126. В августовском перечне их уже нет, а компания не уточнила, продолжается ли их поддержка. Не раскрыт и возможный риск для Team User: в июльском бюллетене об уязвимости Exim cPanel допускала повышение привилегий из дочерних учётных записей Team User, но сообщение о CVE-2026-65643 не объясняет, сможет ли такой пользователь атаковать сервер при наличии прав на управление парковочными или добавочными доменами.
Серверы с ежедневным автоматическим обновлением должны получить исправленную сборку самостоятельно, о чём сказано в бюллетене cPanel от 27 августа. Для немедленной установки администратору следует войти как root и выполнить /scripts/upcp --force. В интерфейсе WHM обновление запускается через Home > cPanel > Upgrade to Latest Version, а установленная сборка проверяется в Server Configuration > Update Preferences. Если сервер работает на версии с завершённым жизненным циклом, сначала придётся перейти на поддерживаемую ветку: отдельно поставить исправление на устаревший выпуск нельзя.
Оценка CVSS в клиентском уведомлении не приведена. Более того, когда The Hacker News проверил хранилище записей CVE Program 28 августа 2026 года, публичной карточки CVE-2026-65643 там ещё не было. Для сравнения, записи о двух других проблемах cPanel, раскрытых 31 июля 2026 года, уже были доступны под номерами CVE-2026-58048 и CVE-2026-58047. Отсутствие карточки и балла CVSS не меняет описанного cPanel сценария: обычная авторизованная учётная запись при определённых разрешениях способна дойти до root.
О реальных атаках через CVE-2026-65643 cPanel пока не сообщала. В версии каталога Known Exploited Vulnerabilities американского Cybersecurity and Infrastructure Security Agency, CISA, выпущенной 27 августа 2026 года, этой уязвимости также не было. Зато каталог уже содержит две проблемы плагинов cPanel. CVE-2026-48172, добавленная 26 мая 2026 года, затрагивает плагин LiteSpeed cPanel: по имеющимся данным, любая учётная запись cPanel может повысить привилегии и запускать произвольные сценарии с правами root. CVE-2026-41940 позволяет обойти аутентификацию; её исправили в апреле 2026 года, а CISA связывает эксплуатацию этой ошибки с кампаниями вымогателей.
Для CVE-2026-65643 не предложено временной меры, которая помогла бы администраторам, не способным сразу обновиться. Нет и инструкции по поиску признаков уже состоявшегося взлома. Здесь подход cPanel отличается от реакции на недавнюю уязвимость Phusion Passenger. В бюллетене от 14 августа 2026 года компания дала команду для поиска следов эксплуатации в журнале ошибок Apache через grep. Там же пояснялось, что проблема не затрагивает стандартные установки и возникает лишь на серверах, где установлен уязвимый пакет Passenger.
Plesk, который компания WebPros развивает наряду с cPanel, 14 августа обновил собственное предупреждение о той же ошибке Passenger. Администраторам предложили проверку из пяти пунктов, начинающуюся с поиска неожиданных записей в файле /etc/ld.so.preload. Формулировка Plesk полезна и для оценки любой root-уязвимости: «Установка исправления закрывает уязвимость на будущее, но не отменяет ничего из того, что злоумышленник мог сделать ранее». Для CVE-2026-65643 аналогичного перечня индикаторов cPanel пока не опубликовала.
Разработчик Passenger, компания Phusion, выпустил исправление 18 августа 2026 года в версии Passenger 6.2.0. Оно закрывает ошибку в Watchdog API, которая на тот момент не имела идентификатора CVE. В отличие от ситуации с CVE-2026-65643, эксплуатация этой проблемы подтверждена самим разработчиком: «Мы наблюдали эксплуатацию этой уязвимости в реальных условиях у провайдера виртуального хостинга». Именно общий сервер превращает повышение привилегий одного клиента в инцидент для всех размещённых на нём учётных записей, поэтому установка исправленной сборки cPanel не терпит отсрочки.