脆弱性 / VULNERABILITY
cPanelのドメインパーキング機能に致命的な欠陥 CVE-2026-65643、一般利用者がroot権限を取得可能に
cPanelはドメインパーキング機能の脆弱性CVE-2026-65643を修正した。パークドメインやアドオンドメインを追加できる認証済みcPanelアカウントが、サーバ上に任意のファイルを作成し、rootとしてコードを実行できる恐れがある。
要点
- cPanelは2026年8月27日、cPanel & WHMのドメインパーキング機能に存在する脆弱性 CVE-2026-65643 についてセキュリティアドバイザリを公開し、修正ビルドをリリースした。
- この脆弱性では、パークドメイン(Parked Domain)やアドオンドメイン(Addon Domain)を追加できる権限を持つ認証済みのcPanelアカウントが、サーバ上に任意のファイルを作成できる。悪用された場合、rootとしてコードが実行され、サーバ全体が侵害される恐れがある。
- cPanelはサポート対象の全バージョンが影響を受けると説明し、修正済みビルドへの即時更新を推奨している。
脆弱性の内容
CVE-2026-65643は、cPanel & WHMのドメインのパーキング処理に関する欠陥である。cPanelによると、通常のホスティング利用者としてログインしたアカウントが、ドメインエイリアス(パークドメイン)やアドオンドメインの追加操作を通じて、サーバ上の任意の場所にファイルを作成できる。
この操作は、通常のcPanelアカウントの機能権限で許可されている場合に利用できる。管理者向けのWHMへのアクセスを制限していても、当該脆弱性の影響を防ぐことはできない。cPanelは、成功した悪用がroot権限でのコード実行につながり、サーバの完全な侵害に至る可能性があると説明している。
本脆弱性は、共有ホスティング環境で特に影響が大きい。1台のサーバに多数の顧客アカウントが同居する構成では、1つの顧客アカウントの侵害や悪意ある利用が、サーバ全体の乗っ取りにつながる。
影響を受けるバージョンと修正ビルド
cPanelの2026年8月27日付アドバイザリは、サポート対象の全バージョンが影響を受けるとしている。修正はブランチごとに以下のビルド以降で提供される。
| ブランチ | 最初の修正ビルド |
|---|---|
| 11.110 | 11.110.0.141 |
| 11.134 | 11.134.0.53 |
| 11.136 | 11.136.0.37 |
| 11.138 | 11.138.0.2 |
| WP Squared 11.138.1 | 11.138.1.7 |
同じブランチ内で上記より新しいビルドも修正を含む。サポートが終了したブランチを利用している場合、自動更新を有効にしているだけでは保護されない。サポート対象のリリースへ移行する必要がある。
cPanelが推奨する対応
cPanelは、修正済みビルドへの即時更新を推奨している。サーバで自動更新(毎日)を有効にしている場合でも、次回の定期実行を待たずに手動で更新するよう呼びかけている。
インストール済みバージョンの確認
root権限で次のコマンドを実行し、完全なバージョン番号を上表と照合する。
/usr/local/cpanel/cpanel -V
例として、11.136.0.36 は脆弱なままだが、11.136.0.37 以降は修正を含む。WHMでは「Server Configuration > Update Preferences」でも確認できる。
修正版の適用
cPanelは、次のいずれかの方法で更新するよう案内している。
- rootで
/scripts/upcp --forceを実行する - WHMで「Home > cPanel > Upgrade to Latest Version」から最新の更新を適用し、適用後のビルドを再確認する
すぐにパッチを適用できない場合の暫定緩和策
cPanelは、信頼できないアカウントからパークドメインとアドオンドメインの権限を一時的に削除することで露出を減らせると説明している。ただし、これは脆弱なコード自体を修正するものではなく、修正ビルドの適用の代替にはならないと明記している。
侵害の有無を確認する際の観点
cPanelは、更新によって既知の脆弱性は塞がれるが、過去の侵害を元に戻すことはできないと注意を促している。影響を受ける期間に顧客がパークドメインやアドオンドメインを作成できていたサーバでは、次の観点での確認を推奨している。
- rootが所有する実行可能パスに、最近作成・変更された不審なファイルがないか
- 身に覚えのない root のSSH鍵、管理者アカウント、sudoers の変更がないか
- 不審なサービス、cronジョブ、systemdユニット、起動スクリプトがないか
- cPanelアカウントの不審な操作やドメイン追加の履歴がないか
- 不審な外部への通信や新たに待ち受けを開始したサービスがないか
侵害の痕跡が見つかった場合、cPanelはサーバを隔離し、証拠を保全した上で、信頼できるシステムから特権認証情報をローテーションし、必要に応じて既知の正常な状態から再構築することを推奨している。
出典
- cPanel, “Security: CVE-2026-65643 Vulnerability in cPanel’s Domain Parking Functionality - August 27, 2026” — https://support.cpanel.net/hc/en-us/articles/42959571221527-Security-CVE-2026-65643-Vulnerability-in-cPanel-s-Domain-Parking-Functionality-August-27-2026
この記事は、公開情報と編集部の調査・知見をもとに構成しています。内容は公開時点の情報に基づく解説であり、個別の環境への診断・対応を保証するものではありません。重要な判断では、記事内の出典や各提供元の最新情報もご確認ください。