Один аккаунт мог захватить сервер: три уязвимости и когда мы закрыли каждую

С 27 августа по 14 сентября опубликовали три уязвимости в cPanel и LiteSpeed, через которые один аккаунт на общем хостинге мог получить полный контроль над сервером. На наших серверах все три закрыты, и устанавливать или менять вам ничего не нужно. Рассказываем, когда мы установили каждое исправление.

Тёмно-синий серверный шкаф с шестью маленькими окнами сайтов на тёплом кремовом фоне; от одного окна к верху шкафа поднимается пунктирная коралловая линия, путь ей преграждают три закрытых замка

Ваш сайт живёт на одном сервере с другими хостинг-аккаунтами. Изолирует их друг от друга программное обеспечение самого сервера: каждый аккаунт видит только свои файлы, работает от имени отдельного пользователя и не имеет доступа к системным файлам и настройкам сервера. Соседей по общему серверу вы не выбираете, поэтому, выбирая нас, вы во многом полагаетесь именно на эту изоляцию.

С 27 августа по 14 сентября опубликовали три уязвимости, которые эту изоляцию нарушают. Каждая позволяет любому, у кого есть обычный аккаунт на сервере, выполнять команды от имени root — администратора всего сервера. А root может прочитать или изменить любой сайт на нём.

Три уязвимости#

  • cPanel, парковка доменов, CVE-2026-65643 (27 августа). Аккаунт, которому разрешено добавлять псевдонимы (припаркованные домены) или дополнительные домены, мог создавать на сервере произвольные файлы, а это ведёт к запуску кода от имени root.
  • cPanel, EmailTrack, CVE-2026-67401 (8 сентября). SQL-инъекция в разделе cPanel «Отслеживание доставки» давала то же самое аккаунту с доступом к почте.
  • LiteSpeed Web Server Enterprise до версии 6.3.7 (14 сентября, без номера CVE). Пользователь хостинга с ограниченными правами мог получить root, причём уязвимость позволяла обойти CageFS — механизм изоляции CloudLinux, который отгораживает аккаунты друг от друга.

Когда их закрыли на наших серверах#

cPanel на наших серверах каждый час проверяет, не вышли ли срочные обновления безопасности, и устанавливает их сам, никого не дожидаясь. Исправление для парковки доменов он нашёл 27 августа и установил в 16:00 UTC. Исправление для EmailTrack cPanel установил 8 сентября — установка завершилась в 16:16 UTC. Оба раза исправление было на месте в тот же день, когда cPanel выпускал бюллетень безопасности.

Исправленную версию 6.3.7 LiteSpeed выпустил 11 сентября, за три дня до бюллетеня. Мы установили её 13 сентября в 11:31 UTC — за день до того, как cPanel опубликовал бюллетень. 15 сентября вышла ещё одна сборка с дополнительным исправлением безопасности, и с 06:53 UTC 16 сентября на наших серверах работает уже она.

Две уязвимости в ядре, опубликованные в августе#

В начале августа опубликовали две уязвимости того же типа в ядре Linux — CVE-2026-64564 и CVE-2026-72389. По данным CloudLinux, операционной системы наших серверов, в CloudLinux 9 в конфигурации по умолчанию ни одной из них нельзя воспользоваться из обычного аккаунта, а модуль ядра, который нужен для первой, у нас не установлен. Обе всё равно закрыты в работающем ядре, без перезагрузки.

Что нужно сделать вам#

Устанавливать или менять ничего не нужно. Уязвимости были в программах, на которых работает сервер, а не в чём-то внутри вашего аккаунта, так что всё исправили на нашей стороне.

Если вы заметили на сайте что-то странное или хотите узнать, что мы делаем с такими уязвимостями на вашем аккаунте, — напишите нам.