خلاصه سریع: آسیبپذیری CVE-2026-65643 در قابلیتهای Domain Parking و Addon Domain در cPanel/WHM به یک کاربر احراز هویتشده که اجازه افزودن دامنه دارد امکان میدهد فایل دلخواه روی سرور ایجاد کند. cPanel اعلام کرده سوءاستفاده موفق میتواند به اجرای کد با سطح دسترسی root منجر شود. همه نسخههای پشتیبانیشده در زمان انتشار هشدار تحت تأثیر بودهاند و راهکار اصلی، ارتقا فوری به یکی از بیلدهای اصلاحشده است.

CVE-2026-65643 در cPanel چیست؟
در ۲۷ اوت ۲۰۲۶، cPanel یک هشدار امنیتی رسمی برای CVE-2026-65643 منتشر کرد. مشکل در بخش مدیریت دامنه، بهویژه قابلیتهای Parked Domain و Addon Domain قرار دارد. طبق توضیح رسمی، اگر یک دارنده حساب cPanel بتواند دامنه Parked یا Addon اضافه کند، در نسخههای آسیبپذیر قادر است فایلهای دلخواه روی سرور ایجاد کند.
این موضوع در محیطهای هاست اشتراکی اهمیت بسیار بالایی دارد؛ زیرا مهاجم لزوماً از ابتدا به WHM یا root نیاز ندارد. نقطه شروع میتواند یک حساب cPanel معتبر با مجوز افزودن دامنه باشد. cPanel در بخش Impact هشدار خود تأیید میکند که بهرهبرداری موفق میتواند به اجرای کد بهعنوان کاربر root برسد و در نتیجه کنترل کل سرور و حسابها، وبسایتها و دیتابیسهای میزبانیشده روی آن در معرض خطر قرار بگیرند.
چه نسخههایی آسیبپذیر هستند؟
بر اساس جدول رسمی cPanel، همه نسخههای پشتیبانیشده cPanel/WHM در زمان انتشار هشدار تحت تأثیر بودهاند. بیلدهای اصلاحشده اعلامشده عبارتاند از:
11.110.0.141یا جدیدتر11.134.0.53یا جدیدتر11.136.0.37یا جدیدتر11.138.0.2یا جدیدتر- برای شاخه WP2:
11.138.1.7یا جدیدتر
اگر نسخه شما پایینتر از بیلد اصلاحشده شاخهای است که روی آن قرار دارید، سرور را آسیبپذیر در نظر بگیرید و بهروزرسانی را در اولویت فوری قرار دهید.
چطور نسخه فعلی cPanel و WHM را بررسی کنیم؟
اگر دسترسی WHM دارید، نسخه نصبشده در رابط مدیریتی قابل مشاهده است. مدیر سرور همچنین میتواند از API رسمی cPanel برای خواندن نسخه استفاده کند. هدف این است که شماره نسخه/بیلد فعلی را با حداقل نسخه اصلاحشده شاخه مربوط مقایسه کنید.
اگر با ساختار WHM و cPanel آشنایی کامل ندارید، راهنمای WHM و cPanel چیست و هرکدام چه نقشی دارند میتواند تصویر دقیقتری از سطح دسترسی کاربر و مدیر سرور بدهد.
چطور CVE-2026-65643 را رفع کنیم؟
۱) ابتدا از اطلاعات ضروری بکاپ بگیرید
پیش از هر ارتقای مهم کنترلپنل، از پیکربندیها و دادههای حیاتی نسخه پشتیبان سالم داشته باشید. بکاپ جایگزین Patch نیست، اما اگر حین ارتقا یا بررسی امنیتی مشکلی رخ دهد، مسیر بازیابی شما را حفظ میکند.
۲) cPanel/WHM را به نسخه اصلاحشده ارتقا دهید
خود cPanel راهکار اصلی را Update to the latest patched version اعلام کرده است. در WHM میتوانید از مسیر WHM » Home » cPanel » Upgrade to Latest Version استفاده کنید. برای مدیرانی که از خط فرمان کار میکنند، مستندات رسمی cPanel اسکریپت /usr/local/cpanel/scripts/upcp را برای بهروزرسانی cPanel & WHM معرفی میکند.
بعد از پایان فرآیند، شماره نسخه را دوباره بررسی کنید و مطمئن شوید دقیقاً روی یکی از بیلدهای اصلاحشده یا نسخهای جدیدتر قرار گرفتهاید.
۳) به غیرفعالکردن موقت Domain Parking به چشم Patch نگاه نکنید
محدودکردن امکان افزودن Parked/Addon Domain میتواند سطح حمله را موقتاً کاهش دهد، اما جایگزین نصب نسخه اصلاحشده نیست. این آسیبپذیری در کد cPanel/WHM برطرف شده و راهکار قابل اتکا همان بهروزرسانی است.
۴) پس از Patch، نشانههای سوءاستفاده را بررسی کنید
اگر سرور پیش از نصب Patch در معرض کاربران متعدد بوده است، فقط به ارتقا اکتفا نکنید. حسابهایی را که امکان افزودن دامنه داشتهاند، تغییرات اخیر فایلها، فعالیتهای غیرعادی، لاگهای مرتبط و هر فایل ناشناس با مالکیت یا زمان ایجاد مشکوک را بررسی کنید. اگر شواهدی از نفوذ وجود دارد، فرآیند Incident Response و بازیابی امن را اجرا کنید.
چرا این نقص برای هاست اشتراکی مهم است؟
در سرویسهای اشتراکی، تعداد زیادی وبسایت روی یک زیرساخت قرار دارند و جداسازی سطح دسترسی بین حسابها یک اصل حیاتی است. CVE-2026-65643 از این جهت خطرناک است که نقطه شروع آن یک حساب احراز هویتشده cPanel با قابلیت مدیریت دامنه است، اما اثر موفق طبق اعلام cPanel میتواند تا root بالا برود. بنابراین مدیران سرور، شرکتهای هاستینگ و افرادی که روی VPS خود WHM نصب کردهاند باید آن را یک بهروزرسانی امنیتی فوری بدانند.
اگر ترجیح میدهید مدیریت Patch، نگهداری کنترلپنل و زیرساخت میزبانی توسط ارائهدهنده انجام شود، میتوانید پلنهای هاست cPanel وان سرور را بررسی کنید. برای سرویس مدیریتشده، مسئولیت بهروزرسانی لایه سرور بر عهده تیم میزبان است؛ با این حال امنیت حساب کاربری، رمزهای قوی و بهروزرسانی اپلیکیشن سایت همچنان بر عهده مالک سایت باقی میماند.
Domain Parking و Addon Domain چه هستند؟
Parked Domain یا Alias معمولاً دامنه دیگری را به همان محتوای دامنه اصلی متصل میکند. Addon Domain نیز برای میزبانی دامنه دیگری در همان حساب cPanel استفاده میشود. اگر میخواهید روند افزودن دامنه را بهتر بشناسید، آموزش افزودن دامنه در cPanel را ببینید. همین قابلیت مدیریت دامنه، بخش مرتبط با CVE-2026-65643 است.
چکلیست فوری مدیر سرور
- نسخه فعلی cPanel/WHM را ثبت کنید.
- آن را با حداقل بیلد اصلاحشده شاخه خود مقایسه کنید.
- در صورت آسیبپذیر بودن، Update را فوراً اجرا کنید.
- پس از ارتقا، نسخه را دوباره Readback کنید.
- حسابهای دارای مجوز افزودن Parked/Addon Domain را مرور کنید.
- تغییرات غیرعادی فایلها و لاگها را برای بازه قبل از Patch بررسی کنید.
- در صورت مشاهده نشانه نفوذ، Incident Response کامل اجرا کنید.
سوالات متداول درباره CVE-2026-65643
CVE-2026-65643 دقیقاً چه مشکلی ایجاد میکند؟
طبق هشدار رسمی cPanel، یک کاربر احراز هویتشده که اجازه افزودن Parked یا Addon Domain دارد میتواند فایل دلخواه روی سرور ایجاد کند. cPanel اثر بهرهبرداری موفق را اجرای کد بهعنوان root اعلام کرده است.
کدام نسخههای cPanel و WHM آسیبپذیر هستند؟
cPanel اعلام کرده همه نسخههای پشتیبانیشده در زمان انتشار هشدار تحت تأثیر بودهاند. بیلدهای اصلاحشده شامل 11.110.0.141، 11.134.0.53، 11.136.0.37 و 11.138.0.2 یا جدیدتر هستند و برای WP2 نسخه 11.138.1.7 یا جدیدتر اعلام شده است.
آیا بستن امکان Addon Domain یا Parked Domain برای رفع مشکل کافی است؟
خیر. محدودکردن این قابلیت میتواند سطح حمله را موقتاً کاهش دهد، اما Patch محسوب نمیشود. راهکار اصلی، ارتقای cPanel/WHM به یکی از بیلدهای اصلاحشده یا نسخه جدیدتر است.
چطور cPanel/WHM را بهروزرسانی کنیم؟
از WHM میتوانید به مسیر cPanel » Upgrade to Latest Version بروید. مدیر سرور همچنین میتواند طبق مستندات رسمی از اسکریپت /usr/local/cpanel/scripts/upcp در خط فرمان استفاده کند. پس از ارتقا، شماره نسخه را دوباره بررسی کنید.
بعد از نصب Patch چه کاری لازم است؟
نسخه نصبشده را Readback کنید و اگر سرور پیش از Patch در معرض حسابهای متعدد بوده، لاگها و تغییرات اخیر فایلها را برای نشانههای سوءاستفاده بررسی کنید. در صورت مشاهده شواهد نفوذ، Incident Response کامل انجام دهید.
جمعبندی
CVE-2026-65643 یک نقص مهم در Domain Parking و Addon Domain سیپنل است که از یک حساب cPanel احراز هویتشده شروع میشود و طبق اعلام رسمی cPanel در صورت بهرهبرداری موفق میتواند به اجرای کد با root برسد. اگر cPanel/WHM شما هنوز پایینتر از بیلد اصلاحشده شاخه خود است، بهترین اقدام، ارتقای فوری، تأیید نسخه پس از Update و سپس بررسی نشانههای احتمالی سوءاستفاده است.
منابع رسمی
- هشدار امنیتی رسمی cPanel برای CVE-2026-65643
- مستند رسمی بهروزرسانی cPanel & WHM
- مستند رسمی اسکریپت upcp
