cPanelは、cPanel & WHMに存在する3件の脆弱性に対するセキュリティアップデートを公開しました。これらの脆弱性を悪用されると、root権限でコードを実行されたり、認証済みのWHM管理者セッションを攻撃者に悪用されたりするおそれがあります。
サポート対象のすべてのバージョンが、それぞれの修正版より前のビルドで影響を受けます。ホスティング事業者や、cPanelで管理するサーバーを運用する組織は、速やかなアップグレードが不可欠です。
最も深刻なのは、Multilang adminbinコンポーネントに影響するCVE-2026-93698です。cPanelはこの脆弱性について、入力検証が不十分なために、攻撃者がMultilang adminbin経由で任意のコマンドを実行できると説明しています。
悪用に成功すると、Linuxのrootユーザーとしてコードが実行され、攻撃者は影響を受けたサーバーに対して最高レベルの制御権を得ます。
root権限へのアクセスは、共有ホスティング基盤にとって直接的な脅威です。root権限を持つ侵入者は、ホストされているWebサイトへのアクセス、アプリケーションファイルの改ざん、メールやデータベースの内容の窃取、サーバー設定の変更、永続化の仕組みの設置が可能です。さらに、そのシステム上にホストされているすべての顧客アカウントを侵害することもできます。
Rapid7は、CVE-2026-93698のCVSS v3スコアを9.9としています。ベクターは、ネットワーク経由で到達可能で、攻撃の複雑さが低く、必要な権限も低いことを示しています。
残る2件の脆弱性、CVE-2026-93029とCVE-2026-93697は、WHMの管理インターフェースに存在する格納型クロスサイトスクリプティング(XSS)の脆弱性です。CVE-2026-93029はManage SSL Hostsインターフェースに、CVE-2026-93697はWHMのアカウント変更機能に影響します。
どちらの場合も、権限のないcPanelアカウントの保有者が悪意あるスクリプトを保存でき、WHM管理者が後でその脆弱なページにアクセスした際に実行されます。
格納型XSSはブラウザー側の問題として扱われがちですが、これらの脆弱性が狙うのはWHMの特権的なコントロールプレーンです。悪意あるスクリプトは管理者の認証済みセッションのセキュリティコンテキストで動作し、そのユーザーが実行できる管理操作を行えます。
このため、セッションハイジャックや権限の悪用につながる重大なリスクが生じます。特に、信頼できない顧客が共有の管理プラットフォームを利用するマルチテナントのホスティング環境では注意が必要です。
侵害後には、SSLホスト設定の変更、アカウント設定の変更、ホスティングアカウントの作成や改変、パスワードの変更などが行われる可能性があります。乗っ取られたWHMセッションから利用できる管理機能を通じて、永続化を図ることも考えられます。
管理者は、特権を伴うWHMの操作履歴、アカウントの変更、SSL設定の更新、想定外のコマンド実行を確認し、攻撃者がこれらの脆弱性の悪用を試みた形跡がないか調べる必要があります。
cPanelがこれらのアドバイザリを公開したのは2026年9月29日です。管理者は、修正済みの最低限のビルドだけを目標にするのではなく、利用可能な最新リリースへ更新してください。
公開された対処ガイダンスによると、cPanel & WHMの修正版は、11.110.0.148以降、11.134.0.61以降、11.136.0.45以降、11.138.0.11以降です。WP Squaredのユーザーは、バージョン11.138.1.13以降へ更新してください。
更新を適用するまでの間、組織はWHMの管理画面へのアクセスを信頼できるIPアドレスに限定し、すべての特権ユーザーに多要素認証を適用するとともに、WHMレベルの権限を持つアカウントを最小限に抑えることが望まれます。
1万6,000以上のSOCチームがANY.RUNを活用し、脅威調査を効率化して手作業を削減しています。チームで試してみる
翻訳元: https://cyberpress.org/multiple-cpanel-whm-vulnerabilities/