cPanelのCalDAV/CardDAVに脆弱性、ローカルユーザーが他アカウントの連絡先・カレンダーにアクセス可能に

cPanelは、CalDAVおよびCardDAV機能に存在する権限関連の脆弱性「CVE-2026-68490」に対するセキュリティアップデートを公開しました。この脆弱性を悪用されると、共有サーバー上のローカルユーザーが、他のホスティングアカウントに属するカレンダーイベントや連絡先情報を閲覧できてしまう可能性があります。

この脆弱性はcPanel & WHMバージョン120以降に影響するため、マルチテナント環境を運用するホスティングプロバイダーや管理者にとって、速やかなパッチ適用が重要になります。

この脆弱性は、cPanelのカレンダー・アドレス帳サービスが使用するリソースに対する権限設定の誤りに起因しています。

この不具合はCWE-732「重要リソースに対する権限設定の誤り」に分類されており、CalDAV/CardDAVの機密データに対するアクセス制御に不備があることで、アカウントの境界を越えて情報が漏洩する可能性があることを示しています。

CalDAVとCardDAVは、サーバーとクライアントアプリケーション間でカレンダーや連絡先を同期するために使われるプロトコルです。

共有ホスティング環境では、基盤となるストレージの権限設定が甘いと、あるカスタマーアカウントが別のカスタマーのデータにアクセスできないようにするというテナント分離の仕組み、すなわちセキュリティの根幹をなす特性が損なわれてしまいます。

cPanelによるとCVE-2026-68490の悪用に成功すると、同一サーバー上のローカルユーザーが他のアカウントに紐づくカレンダーイベントや連絡先を閲覧できるようになるとのことです。

この問題はあくまで不正な情報開示にとどまるものです。攻撃者が漏洩したカレンダーやアドレス帳のデータを改ざんすることはできず、また対象システムへのroot権限を得られるわけでもありません。

こうした制限があるとはいえ、情報漏洩自体がプライバシーおよび運用面で重大なリスクを招く恐れがあります。カレンダーの記録からは、会議の予定、顧客との商談、社内プロジェクトのスケジュール、管理業務の内容などが読み取られてしまう可能性があります。

アドレス帳からはメールアドレス、氏名、電話番号、取引関係などが露呈する恐れがあり、攻撃者にとっては標的型フィッシング、ビジネスメール詐欺(BEC)、パスワードスプレー攻撃、あるいはソーシャルエンジニアリング攻撃に利用できる有用な情報源となります。

影響を受けるのは、cPanel & WHMバージョン120以降です。cPanelはバージョン11.134.0.57以降、11.136.0.41以降、11.138.0.8以降で修正を実施しています。WP Squaredを利用しているユーザーは、バージョン11.138.1.11以降へのアップデートが必要です。

管理者はできるだけ早く該当するアップデートを適用すべきです。ベンダーによると、今回のアップデートは新規に作成されるカレンダー・アドレス帳ストレージに適用される権限を修正するだけでなく、既存アカウントに設定されている安全でない権限も修復するとのことです。

この修復に関する詳細は重要な意味を持ちます。ソフトウェアを単にアップグレードするだけでは、以前から存在するデータが引き続き漏洩リスクにさらされたままになってしまうためです。

サーバー運用者は、ローカルアカウントのアクセス権を見直し、不要なシェルアカウントやcPanelユーザーを洗い出すとともに、ログが取得可能な環境ではCalDAV/CardDAV関連のログを確認し、アカウントをまたいだ不審なアクセスパターンがないか点検することも推奨されます。

共有ホスティングプロバイダーは、この脆弱性をテナント分離に関わる問題として扱い、影響を受けるすべてのノードでアップデートの適用を最優先で進めるべきです。

16,000以上のSOCチームがANY.RUNを利用し、脅威調査の効率化と手作業の削減を実現しています。貴チーム向けに詳しく見る

翻訳元: https://cyberpress.org/cpanel-caldav-carddav-flaw/

本記事は cyberpress.org の記事を翻訳・要約したものです。