cPanelは、cPanel & WHMの3件の脆弱性に対処するセキュリティアップデートを公開しました。これらの脆弱性を悪用されると、攻撃者がWHM管理者のセッションを乗っ取ったり、root権限でコマンドを実行したりするおそれがあります。
これらの脆弱性は、今回公開された修正版より前の、サポート対象のすべてのバージョンのcPanel & WHMに影響します。該当する環境を利用している組織は、アップグレードを優先して進める必要があります。
cPanel & WHMの脆弱性
最も深刻なのは、CVE-2026-93698です。この脆弱性はMultilang adminbinコンポーネントに存在します。入力値の検証が不十分なため、このコンポーネントを通じて任意のコマンドを実行できてしまいます。
脆弱性診断サービス
cPanelのセキュリティアドバイザリによると、悪用に成功した攻撃者は、Linuxサーバー上で最高の権限を持つrootユーザーとしてコードを実行できます。
この権限を奪われると、攻撃者はサーバーを完全に掌握できます。ホスティングされている顧客アカウントやWebサイト、アプリケーションファイル、メールデータ、データベース、サーバー設定のすべてが危険にさらされます。
公開されている情報では、CVE-2026-93698のCVSS v3基本スコアは9.9で、深刻度は「緊急(Critical)」に分類されています。このスコアは、ネットワーク経由で攻撃可能で、攻撃の複雑さが低く、機密性・完全性・可用性のすべてに深刻な影響が及ぶことを示しています。
ただし、影響の説明と悪用の条件は分けて考える必要があります。cPanelのアドバイザリは、Multilang adminbinを通じて任意のコマンドを実行できると記しています。一方、第三者の情報サイトでは、悪用の前提条件の解釈が異なる場合があります。
そのため管理者は、対処方法についてはベンダーのアップデートに関する案内を正式な情報源として扱うべきです。
残る2件の脆弱性、CVE-2026-93029とCVE-2026-93697は、WHMの管理インターフェースに存在する格納型クロスサイトスクリプティング(XSS)の脆弱性です。
CVE-2026-93029はManage SSL Hostsインターフェースに、CVE-2026-93697はMass Modify Accountsインターフェースに影響します。いずれも、権限を持たないアカウントの保有者が悪意のあるスクリプトを保存でき、後に管理者が該当のインターフェースを開いた際に、そのスクリプトが実行されます。
スクリプトは、認証済みの管理者のWHMセッションというセキュリティコンテキスト内で実行されます。そのため攻撃者は、その管理者が行える管理操作を実行できる可能性があります。共有ホスティングやマルチテナントのサーバー環境では、セッション乗っ取りの重大なリスクとなります。
想定される影響には、ホスティングアカウントの設定変更やSSL設定の変更、アカウントの作成・改変があります。さらに、管理者の権限を悪用して、より永続的な足がかりを築かれるおそれもあります。XSSの問題は、特権を持つ管理基盤を直接狙うものです。ブラウザ側の軽微なバグとして軽視してはなりません。
cPanelは、3件すべての脆弱性を修正したバージョンとして、cPanel & WHMの11.110.0.148、11.134.0.61、11.136.0.45、11.138.0.11以降を公開しました。WP Squaredのユーザーは、11.138.1.13以降へのアップデートが必要です。アドバイザリは2026年9月29日に公開されています。
管理者は、修正済みの最低バージョンにとどまらず、利用可能な最新のパッチ適用版へ速やかに更新してください。あわせて、WHMのアクセスログ、特権セッションの動作、アカウントの変更、SSLホストの変更、想定外のコマンド実行を調べ、侵入後の不審な活動の痕跡がないか確認することも重要です。
アップデートを適用するまでの間は、WHMの管理アクセスを信頼できるIPアドレスに限定したり、多要素認証を徹底したり、WHMの特権ユーザーを減らしたりすることで、リスクを抑えられます。
SOCのアラート調査を1件あたり21分短縮。即座にIOCの背景情報を得て、迅速な対応を実現しましょう: SOCにTI Lookupを導入する
翻訳元: https://gbhackers.com/multiple-cpanel-whm-vulnerabilities/