خلاصه سریع: cPanel در ۱۴ اوت ۲۰۲۶ درباره یک آسیبپذیری افزایش سطح دسترسی محلی در API مربوط به Watchdog نرمافزار Phusion Passenger هشدار داد. اگر روی cPanel/WHM از Passenger برای اجرای اپلیکیشن استفاده میکنید، بستههای EasyApache 4 را بهروزرسانی و نتیجه نصب را بررسی کنید. محلی بودن آسیبپذیری به معنی بیخطر بودن آن نیست؛ یک حساب compromiseشده میتواند نقطه شروع زنجیره حمله باشد.

آسیبپذیری Phusion Passenger Watchdog API چیست؟
Phusion Passenger یک application server برای اجرای برنامههای وب است. طبق هشدار رسمی cPanel، مشکل Watchdog API میتواند به local privilege escalation منجر شود و cPanel بستههای اصلاحشده Passenger را از مسیر EasyApache 4 ارائه کرده است.
در سناریوی افزایش سطح دسترسی، مهاجم معمولاً از قبل نوعی foothold محلی دارد؛ مثلاً یک حساب کاربری، shell یا credential سرقتشده. اهمیت نقص در این است که میتواند دامنه دسترسی مهاجم را بیشتر کند، بهخصوص روی سرورهای چندکاربره.
چه سرورهایی باید بررسی شوند؟
- cPanel/WHMهایی که Phusion Passenger روی آنها نصب یا فعال است.
- میزبانی اپلیکیشنهای Ruby، Node.js یا Python از طریق Passenger.
- سرورهای اشتراکی یا VPSهای چندکاربره.
- سرورهایی که مدت زیادی EasyApache 4 یا packageهای سیستم را بهروز نکردهاند.
CloudLinux نیز تأیید کرده که در ۱۴ اوت ۲۰۲۶ cPanel advisory مربوط به این local privilege escalation را منتشر و بستههای patched EasyApache 4 Passenger را ارائه کرده است. جزئیات محیط CloudLinux در اطلاعیه CloudLinux آمده است.
چطور بفهمیم Passenger نصب است؟
در WHM از بخش EasyApache 4 وضعیت بستههای Passenger را بررسی کنید. روی سرورهای مبتنی بر RPM نیز این دستور یک بررسی اولیه مفید است:
rpm -qa | grep -i passengerوجود خروجی، نصب Passenger را نشان میدهد. نبود خروجی روی سیستم غیر RPM-based اثبات قطعی نبود Passenger نیست؛ در محیط cPanel بررسی EasyApache 4 و package manager سیستم مرجع مطمئنتری است.
روش رفع مشکل در cPanel/WHM
۱. Backup و پنجره نگهداری
پیش از تغییر packageهای وبسرور، از تنظیمات و دادههای مهم نسخه پشتیبان داشته باشید و برای production یک maintenance window کوتاه در نظر بگیرید.
۲. بهروزرسانی بستههای cPanel و EasyApache 4
بسته اصلاحشده از مسیر رسمی EasyApache 4 ارائه شده است. در بسیاری از سرورها updater بستهها را میتوان با دستور زیر اجرا کرد:
/scripts/update-packagesپس از اجرا، خروجی را برای repository error، dependency conflict یا package hold بررسی کنید. صرف اجرای دستور بدون کنترل نتیجه، به معنی patch موفق نیست.
۳. بررسی مجدد Passenger
بعد از update دوباره package list را بررسی کنید و مطمئن شوید نسخه قدیمی به دلیل exclude یا hold باقی نمانده است. در CloudLinux وضعیت repository و packageهای همان محیط را با advisory رسمی تطبیق دهید.
۴. تست سرویسها
اپلیکیشنهای وابسته به Passenger را باز کنید، error log را بررسی کنید و سلامت وبسرور را بسنجید. patch امنیتی نباید بدون تست availability پایانیافته تلقی شود.
اگر Passenger لازم نیست چه کنیم؟
اگر هیچ workload فعالی به Passenger وابسته نیست، حذف component غیرضروری میتواند attack surface را کاهش دهد؛ اما ابتدا dependencyها و تنظیمات EasyApache را بررسی کنید. حذف کورکورانه یک ماژول روی production ممکن است یک سایت یا اپلیکیشن را از دسترس خارج کند.
چرا این موضوع برای مدیر VPS مهم است؟
Privilege Escalation اغلب بهتنهایی نقطه ورود نیست، اما وقتی با رمز لورفته، افزونه آسیبپذیر یا shell یک کاربر ترکیب شود میتواند مرحله دوم حمله باشد. به همین دلیل patch کردن Passenger باید کنار MFA، محدودسازی SSH، بهروزرسانی cPanel و مانیتورینگ لاگها انجام شود.
اگر برای اپلیکیشن یا چند سرویس به دسترسی مدیریتی مستقل نیاز دارید، یک سرور مجازی متناسب با بار کاری امکان کنترل مستقیم روی patching، فایروال و سرویسهای نصبشده را میدهد. برای نیازهای ساده میزبانی، الزاماً VPS بهترین انتخاب نیست؛ مقصد باید با سطح مدیریت موردنیاز هماهنگ باشد.
چکلیست سریع مدیر سرور
- وجود Passenger را در EasyApache 4 و package list بررسی کنید.
- آخرین packageهای امنیتی cPanel/EasyApache را نصب کنید.
- خطاهای repository و dependency را رفع کنید.
- پس از patch اپلیکیشنها و error logها را تست کنید.
- حسابهای cPanel و SSH را برای دسترسی غیرعادی مرور کنید.
- در صورت بینیازی واقعی، حذف امن Passenger را ارزیابی کنید.
جمعبندی
هشدار ۱۴ اوت ۲۰۲۶ cPanel درباره Phusion Passenger Watchdog API نشان میدهد componentهای داخلی control panel و application server هم باید مانند سیستمعامل مرتب patch شوند. اگر Passenger فعال است، بهروزرسانی EasyApache 4 و راستیآزمایی نتیجه patch را در اولویت قرار دهید.
