cPanel 的 Root 漏洞给共享主机敲响警钟
cPanel 的 CalDAV 服务中存在一个认证绕过漏洞,任何托管账户均可借此以 root 权限执行代码——这让共享主机构成了信任噩梦。真正的重点不在于这个漏洞本身,而在于它揭示了支撑数百万小型在线企业的脆弱架构。
能接管你服务器的账户
一个 cPanel 账户——小企业每月花 5 美元托管 WordPress 网站的那种账户——现在可以被用来在其所在的服务器上以 root 身份执行代码。
这就是 CVE-2026-87899 所记录的那个漏洞所允许做的事。该漏洞存在于 cPanel 的 CalDAV 和 CardDAV 服务中,该服务负责管理日历和联系人数据。无需特殊权限,无需跨账户利用。只要你拥有 cPanel 登录凭据且软件未打补丁,你就能完全控制服务器。
补丁已于 9 月 22 日随以下版本发布:11.134.0.57、11.136.0.41、11.138.0.8 以及 WP Squared 11.138.1.11。但补丁的存在只是故事的一半。另一半是,这个漏洞已在野外遭到利用——而且并非用于篡改网站,而是用于部署 Mirai 恶意软件。
为何它比应有的更痛
大多数关于 cPanel 漏洞的讨论止步于技术细节:受影响版本、CVE 编号、补丁。但这个漏洞直击共享虚拟主机的核心假设。
共享虚拟主机之所以能运转,是因为成百上千的用户接受了服务器共享的现实——作为回报,他们支付的是独自负担不起的低价。操作系统强制实施隔离,而控制面板(此处为 cPanel)则在提供商与每个客户之间充当中介。其安全模型建立在这样一个前提上:cPanel 能正确地将一个客户与另一个客户隔离开。
CVE-2026-87899 粉碎了这个假设。一个已登录的账户持有者可以完全逃逸沙箱。在共享环境中,服务器上其他所有客户都成了"别人的问题"——或者说,成了别人的攻击面。
这不是理论上的担忧。托管生态支撑着互联网的惊人一部分流量。小企业、博客作者、非营利组织和独立开发者都依赖共享虚拟主机提供商。而这些提供商中许多人利润微薄。他们可能不会立即更新,也可能没有足够的人手在打补丁前审计服务器是否已被入侵。
第二个漏洞雪上加霜
第二个漏洞 CVE-2026-87900 存在于 WP Toolkit 中——这是 cPanel 捆绑的一个插件,帮助用户安装和管理 WordPress 网站。它允许一个已登录的账户持有者修改属于其他账户的数据库。
cPanel 尚未澄清具体允许哪些修改。他们没有确认数据是否可以被读取,只确认了可以被更改。而且他们也没有说明攻击者是否需要直接接触 WP Toolkit 本身才能触发该漏洞。这种模糊性很关键。如果数据库修改包含读取,那么通过第三个漏洞偷取的日历数据就显得微不足道——相比之下,那些数据库里可能藏着更有价值的东西。
WP Toolkit 也可用于 Plesk,这是同一家母公司 WebPros 旗下的另一个托管控制面板。cPanel 尚未说明 Plesk 版本是否受影响。
第三个漏洞,较小但更令人不安
CVE-2026-68490 影响同样的 CalDAV 和 CardDAV 服务。它允许服务器上的本地用户读取其他账户的日历事件和联系人信息。它不允许修改或提升权限。它不如前两个令人担忧——但它强化了同一个模式:一个单一服务处理敏感的跨账户数据,而那里的一个漏洞会带来连锁性的问题。
这三个漏洞叠加在一起,为任何共享虚拟主机提供商创造了最坏情况:一个攻击者可以窃取联系人和日历数据,跨账户劫持数据库,然后提升到 root 权限,对整台服务器为所欲为。
谁真正面临风险?
风险状况取决于提供商如何管理更新。拥有自动化补丁流水线的企业级托管商会数小时内就应用修复。小型提供商——那些依赖最少人手和遗留基础设施的——可能需花上数天甚至数周。
cPanel 没有为暂时无法更新的服务器提供任何临时解决方案。这种沉默值得注意。对于一个提供 root 访问权限且正在被积极利用的漏洞来说,缺乏缓解措施是一种危机沟通上的失职。
即使已打补丁的服务器也可能被阴影笼罩。三份公告均未提及利用细节,也未提供检查服务器在更新前是否已被入侵的方法。如果 Mirai 是通过此漏洞部署的,那么 2026 年 8 月至 9 月 22 日之间的每一个未打补丁的服务器都可能是一块墓碑——功能正常、看似安全,却携带着未被发现的恶意软件。
幕后研究者
所有三个漏洞都归功于 Ali Mustafa,他在安全圈以 rz1027 著称。他并非 cPanel 安全领域的新面孔。自 8 月 27 日以来,他已披露了至少七个 cPanel 和 Plesk 漏洞,其中三个是与另一位名为 abed1526 的研究人员共同完成的。
之前的发现包括 9 月 8 日 cPanel 的 EmailTrack 功能中的一个漏洞,同样允许从启用邮件的账户执行 root 操作。模式很清晰:同一个研究者、同一类漏洞、同样毁灭性的影响。每一次发现都为共享虚拟主机模式增添一道新的裂痕。
与此同时,Plesk 在 9 月 10 日修复了两个漏洞——一个在其备份管理器的文件恢复功能中,另一个在备份头处理中。两者都可能让一个客户接管整台服务器。这种平行令人不安。两个竞争的控制面板,同一类漏洞,同样的后果。
接下来会发生什么
立即可做的是更新。cPanel 和 WHM 管理员应通过 WHM(Home / cPanel / Upgrade to Latest Version)运行升级,或以 root 身份执行 /usr/local/cpanel/scripts/upcp --force。WP Toolkit 的更新需要单独的命令和手动调用——自动更新可能不会覆盖它。
但更长期的 reckoning 更艰难。这个漏洞暴露了一个结构性弱点,而非单个补丁所能修复。共享虚拟主机提供商被要求维持一道隔离边界,但他们自己的软件栈无法可靠地确保这一点。当控制面板——那个本应作为客户与服务器之间中介的存在——都不可信时,整个模式便动摇。
对于这些依赖这种基础设施的小企业来说,教训很直白:如果你的托管提供商尚未更新,你的网站就运行在一台任何邻居都能变成 root 的机器上。没有警告,你的账户仪表板上也不会留下任何日志条目。入侵静默发生,当你注意到不对劲时,损害可能已无可挽回。
cPanel 的漏洞提醒我们,互联网的管道是由人类构建、由人类审查、并以人类注意力的速度更新软件所维系。这一次,漏洞被发现、披露并修复的时间窗口还算合理。问题是下一次是否也会如此。