Illustration: en korridor med rader av låsta dörrar där en står uppbruten, och en central kontrolldörr lyser i fonden — en bildmetafor för hur ett enda svagt konto på en delad server kan eskalera till hela maskinen.
Nyheter

Kritisk cPanel-sårbarhet är patchad, kräver redan ett inloggat konto

En ny kritisk sårbarhet i cPanel och WHM, katalogiserad som CVE-2026-65643, fick sin officiella säkerhetsrådgivning den 27 augusti 2026. Den träffar alla versioner av kontrollpanelen som för närvarande stöds, vilket gör den till en av de bredare cPanel-buggarna på ett tag. Samtidigt finns en viktig nyans i hur allvarlig den är i praktiken. Sårbarheten kräver nämligen ett giltigt inloggat konto för att kunna utnyttjas, och inget aktivt utnyttjande är rapporterat. Per den 27 augusti finns den heller inte med i den amerikanska myndigheten CISA:s katalog över kända utnyttjade sårbarheter.

cPanel har redan släppt patchar. Patchen ingår i versionerna 11.110.0.141 och senare, 11.134.0.53 och senare, 11.136.0.37 och senare, samt 11.138.0.2 och senare (11.138.1.7 för WP Squared-spåret). De flesta servrar uppdateras automatiskt inom ett dygn eller två, eftersom cPanel som standard kör dagliga uppdateringar.

Vad det betyder för dig

Kör du på ett delat webbhotell är det i första hand värdens ansvar att patcha, och seriösa leverantörer har redan gjort det automatiskt. Din del: håll kontrollpanelens lösenord unikt och starkt och slå på tvåfaktorsautentisering. Driver du egen cPanel på VPS eller dedikerad server är det du som ska köra uppdateringen.

Så fungerar felet

Grundproblemet ligger i hur cPanel hanterar parkerade domäner och addon-domäner, alltså de tilläggsdomäner som ett konto kan koppla till samma webbhotellsutrymme. Ett konto som har rättighet att lägga till en sådan domän kan, enligt rådgivningen, missbruka funktionen för att skapa godtyckliga filer på servern. Lyckas det, kan angriparen få kodkörning som root, det vill säga full kontroll över hela maskinen, inte bara det egna kontot.

Det är den delen som gör sårbarheten kritisk trots att den kräver inloggning. Steget från "ett vanligt kundkonto" till "root på hela servern" är precis den typ av eskalering som säkerhetsfolk brukar oroa sig mest för, eftersom den suddar ut gränsen mellan olika kunders utrymmen på samma maskin.

Skillnaden mot vårens cPanel-hål

Den här sårbarheten skiljer sig tydligt från det oautentiserade cPanel-hålet tidigare i år, alltså CVE-2026-41940. Den sårbarheten krävde ingen inloggning alls, en angripare kunde nå in direkt utifrån, och den utnyttjades aktivt innan patchen hann spridas överallt. Det gjorde den till en akut risk för i princip alla opatchade servrar, oavsett vem som var inloggad.

CVE-2026-65643 är av en annan karaktär. Här måste angriparen redan sitta på ett riktigt konto med rätt behörighet innan eskaleringen kan inledas. Frågan är förstås var det kontot kommer ifrån, och det är precis där delat webbhotell kommer in i bilden.

Varför delat webbhotell gör detta till mer än en admin-fråga

På en delad server delar du fysisk maskin med ett antal andra kunder du aldrig träffar. Var och en har ett eget cPanel-konto, en egen inloggning, sitt eget avgränsade utrymme. Normalt spelar det ingen roll att du delar hårdvara med okända grannar, eftersom kontona är isolerade från varandra.

Den här sårbarhetstypen river ner just den muren. Om ett enda konto på servern blir komprometterat, till exempel genom ett läckt lösenord någon helt annanstans som återanvänds, eller genom att kontot i sig innehas av någon med onda avsikter, räcker det i teorin för att ta sig vidare till root och därifrån nå alla andra konton på samma maskin. Din egen säkerhet hänger med andra ord delvis ihop med hur säkert dina grannars konton är, och med hur snabbt webbhotellet patchar.

Det är inte unikt för cPanel eller för den här specifika sårbarheten. Det är en strukturell egenskap hos delat webbhotell överlag, och en anledning till att kontrollpanelsleverantörer lägger stor vikt vid just kontoisolering. Men det förklarar varför en sårbarhet som "bara" kräver autentisering fortfarande förtjänar uppmärksamhet, snarare än en axelryckning.

Vad du behöver göra

För de allra flesta läsare räcker ett par enkla åtgärder. Ansvaret för att patcha cPanel ligger hos webbhotellet, inte hos dig som kund, och seriösa leverantörer kör i normalfallet automatiska uppdateringar som redan har täppt igen hålet.

  • Har du delat webbhotell? Ingen anledning till panik. Håll ditt eget kontrollpanelslösenord unikt och starkt, aktivera tvåfaktorsautentisering om ditt webbhotell erbjuder det, och undvik att återanvända lösenord från andra tjänster. Det minskar risken att just ditt konto blir den svaga länken. Är du osäker på om leverantören har uppdaterat kan du fråga supporten. cPanel-versionen syns ofta längst ner i kundpanelen där cPanel-loggan brukar synas.
  • Driver du egen cPanel-installation på VPS eller dedikerad server? Då är det du som är administratör. Kontrollera att servern har körts igenom automatiska uppdateringar, eller tvinga fram en manuellt via /scripts/upcp --force respektive uppgraderingsgränssnittet i WHM.

Sårbarheten är allvarlig i sin konsekvens men begränsad i hur den kan utlösas just nu. Inget bekräftat utnyttjande finns i skrivande stund, och patchen är redan ute. Det som gör den läsvärd är påminnelsen om att säkerheten på delat webbhotell alltid är ett delat ansvar, mellan leverantören, dina grannar på servern och dig själv.