cPanelの権限設定不備、ローカルユーザーが他アカウントのカレンダーデータを閲覧可能に

cPanelは、CalDAV/CardDAV実装における不適切な権限設定に関する脆弱性CVE-2026-68490に対するパッチをリリースしました。

脆弱性データベースアクセス

この欠陥により、共有サーバー上のローカルユーザーが、他のホスティングアカウントのカレンダーイベントや連絡先にアクセスできる可能性があります。影響を受けるのはcPanel/WHMバージョン120以降で、共有ホスティング環境におけるテナント分離のリスクを改めて浮き彫りにしています。

cPanelの権限設定不備

CVE-2026-68490として追跡されているこの脆弱性は、cPanelのCalDAVおよびCardDAV機能における不適切な権限割り当てに起因しています。

この欠陥を悪用する攻撃者は、サーバー上の他のアカウントの機密性の高いカレンダーやアドレス帳データにアクセスできる可能性があります。National Vulnerability Databaseは、この問題をCWE-732(「重要リソースに対する不適切な権限割り当て」)に分類しています。

この脆弱性は、複数の顧客、リセラー、またはローカルシステムユーザーが同一のcPanel/WHMサーバー上で稼働している共有ホスティング環境において、特に懸念すべきものです。

悪用には対象サーバーへのローカルアクセスが必要ですが、それでもホスティングテナント間で必要とされる分離を損なう可能性があります。

cPanelによると、この脆弱性の悪用に成功した攻撃者は、他のアカウントのカレンダーイベントや連絡先を読み取ることができます。ただし、この悪用によって露出したカレンダーや連絡先データへの変更は許されず、サーバーへのroot権限が付与されることもありません。

影響を受けるリリースには、cPanel/WHMバージョン120以降が含まれます。cPanelは以下のバージョンで修正を実施しています。

  • cPanel/WHM 11.134: 11.134.0.57以降
  • cPanel/WHM 11.136: 11.136.0.41以降
  • cPanel/WHM 11.138: 11.138.0.8以降
  • WP Squared: 11.138.1.11以降

National Vulnerability Database (NVD)は、11.134、11.136、11.138の各ブランチにおいて、修正済みリリースより前のバージョンのcPanelが脆弱であると特定しています。本記事の公開時点で、NVDはこのCVEにCVSS基本スコアをまだ割り当てていません。

このパッチは、新規に作成されるCalDAVおよびCardDAVデータを保護するだけではありません。新しいカレンダーおよびアドレス帳ストレージの権限を修正するとともに、顧客アカウントにすでに存在している可能性のある不適切な権限も修復します。

管理者は、複数の顧客をホストしている、あるいはシェルアクセスを許可しているシステム、とりわけCalDAV/CardDAV同期が有効になっているシステムについて、優先的にパッチを適用すべきです。

アップデート適用後、各チームはインストール済みのcPanelバージョンを確認し、ローカルアカウントのアクセス制御を見直すとともに、カレンダーやアドレス帳ストレージへの不審なアクセスがないか調査することが望まれます。

セキュリティ研究者のAli Mustafa氏(別名rz1027)が、責任ある開示によりこの脆弱性を報告しました。

SOCのアラート調査時間を1件あたり21分短縮。即時対応のためのIOCコンテキストでSOCを強化: TI LookupをSOCに統合する

翻訳元: https://gbhackers.com/cpanel-permissions-flaw/

本記事は gbhackers.com の記事を翻訳・要約したものです。