Direct naar de inhoud
Software Supply Chain Security

cPanel-kwetsbaarheid: patchen om root-toegang te voorkomen

cPanel-kwetsbaarheid patch

cPanel heeft een kritieke beveiligingskwetsbaarheid verholpen die hostingomgevingen kan raken. Het probleem is aangewezen als CVE-2026-65643 en gaat over functies rond parked domains en addon domains in cPanel en de WebHost Manager (WHM). Door misbruik kan een aanvaller uiteindelijk code uitvoeren met root-rechten en daarmee volledige controle over de server krijgen.

Omdat er geen eenvoudige manier is om achteraf met zekerheid te bepalen of een server al is aangetast, is snel handelen belangrijk. In dit artikel lees je wat de cPanel-kwetsbaarheid patch inhoudt, welke versies je moet gebruiken en welke stappen je vandaag al kunt uitvoeren.

Wat doet de cPanel-kwetsbaarheid patch precies?

Volgens de melding van cPanel kan een geauthenticeerde gebruiker (dus iemand met een account) die bevoegd is om parked of addon domains toe te voegen, misbruik maken van een fout in die functionaliteit. Met succesvolle exploitatie ontstaat code execution als root. Daarmee heeft de aanvaller niet alleen toegang tot data, maar kan hij ook het gedrag van de server volledig sturen.

cPanel benadrukt dat de impact groot is: de uiteindelijke uitkomst is volledige servercontrole voor de aanvaller.

Welke cPanel & WHM-versies zijn gepatcht?

De beveiligingsupdate van cPanel is beschikbaar vanaf de volgende (of nieuwere) buildnummers. Gebruik deze lijst om te controleren of je huidige installatie onder de gepatchte varianten valt:

  • 11.110.0.141 of later
  • 11.134.0.53 of later
  • 11.136.0.37 of later
  • 11.138.0.2 of later
  • 11.138.1.7 of later (WP Squared)

In de lijst noemt de kennisgeving expliciet WP Squared bij de gepatchte varianten. Daarbij wordt DNSOnly niet genoemd. Dat betekent dat je vooral moet vertrouwen op de buildnummers en je eigen versiebeoordeling, niet op aannames op basis van de naam van een onderdeel.

Snelle actie: patch direct, zonder te wachten op “interim” oplossingen

Een opvallend punt is dat de klantmelding geen tussentijdse mitigatie bevat. Ook noemt de kennisgeving geen methode waarmee je met zekerheid kunt vaststellen of een server al gecompromitteerd is.

Daarom is de beste route: patchen zodra je kunt. Voor veel servers geldt dat automatisch dagelijks updaten de gepatchte build kan meenemen, maar je moet er altijd voor zorgen dat jouw omgeving daadwerkelijk op het juiste niveau draait.

Zo pas je de update toe via root

cPanel adviseert om de update direct te installeren door in te loggen op de server als root en vervolgens het volgende commando uit te voeren:

/scripts/upcp –force

Met die aanpak dwing je de installatie van de nieuwste versie van de cPanel-componenten af.

Ook mogelijk via WHM

Als je liever via WHM werkt, kan het ook via de gebruikersinterface. cPanel noemt hiervoor het pad:

Home > cPanel > Upgrade to Latest Version

Na installatie kun je de status controleren bij:

Server Configuration > Update Preferences

Let op: end-of-life versies vereisen een upgrade

Niet iedere server blijft eeuwig ondersteund. cPanel geeft aan dat systemen die draaien op een end-of-life versie, moeten upgraden naar een supported versie om de fix te ontvangen.

Met andere woorden: alleen “updaten binnen je tak” kan bij oudere installaties onvoldoende zijn. Check dus niet alleen of je binnen een bepaalde branch valt, maar ook of je versie nog actief onderhouden wordt.

Is misbruik al actief? Wat je wél en niet kunt concluderen

In de publieke informatie staat geen bevestiging dat de kwetsbaarheid al breed wordt uitgebuit. Wel is bekend dat de kwetsbaarheid niet voorkomt in de Known Exploited Vulnerabilities (KEV)-catalogus zoals die beschikbaar was in de versie van 27 augustus 2026.

Daarnaast wordt er gemeld dat de CVE-registratie voor CVE-2026-65643 op het moment van controle nog geen record bevatte. Ook is er geen directe, generieke “detector” die je met één script meteen betrouwbare zekerheid geeft.

Dat brengt ons bij een praktische boodschap: zie deze update als urgent, ook als je nu geen signalen ziet.

Waarom “patchen” niet hetzelfde is als “alles is veilig”

Een patch sluit de deur voor nieuwe pogingen, maar kan eerdere schade niet terugdraaien. In een verwante context zegt Plesk (dat WebPros ontwikkelt naast cPanel) expliciet: patching sluit de kwetsbaarheid voor de toekomst, maar herstelt niet wat een aanvaller mogelijk al heeft gedaan.

Dat is een nuttig uitgangspunt voor beheerders: zodra je de cPanel-kwetsbaarheid patch toepast, moet je ook nadenken over incidentcheck en hardening. Welke concrete controles je uitvoert hangt af van je threat model, logging en detectiemechanismen, maar het doel blijft gelijk: uitsluiten dat er al persistentie is opgebouwd.

Voorbereiding voor hostingteams: controleer logs en Passenger (waar relevant)

De informatie vermeldt geen universele “mitigatie-check”, maar er zijn wel aanwijzingen dat onderzoekers naar afwijkingen kijken. cPanel noemt bijvoorbeeld in een ander advies een methode om in Apache error logs te zoeken naar tekens van exploitatie, en Plesk noemt een checklist voor het opsporen van eerder misbruik, beginnend bij onverwachte entries in /etc/ld.so.preload.

Daarnaast is vermeld dat Phusion Passenger een fix heeft geleverd in Passenger 6.2.0 (op 18 augustus 2026) voor een Watchdog API-gerelateerde kwestie zonder CVE-nummer. In dat verband geeft Phusion aan dat er exploitatie is gezien bij een shared hosting provider.

Let op: die Passenger-informatie gaat niet automatisch over dezelfde CVE, maar het onderstreept wél het grotere beeld: in hostingomgevingen kunnen meerdere componenten in dezelfde keten kwetsbaarheden bevatten. Houd dus je stack up-to-date, niet alleen cPanel zelf.

Praktische checklist: zo maak je de cPanel-kwetsbaarheid patch werkbaar

Gebruik deze korte checklist om de kans op schade te verkleinen:

  • Inventariseer alle cPanel/WHM servers en hun buildnummers.
  • Beoordeel per server of je boven de vereiste drempels uitkomt: 11.110.0.141, 11.134.0.53, 11.136.0.37, 11.138.0.2 of 11.138.1.7 (WP Squared).
  • Voer de upgrade uit via /scripts/upcp –force of via WHM > Upgrade to Latest Version.
  • Controleer de serverinstellingen na installatie via Server Configuration > Update Preferences.
  • Als je end-of-life versies gebruikt: plan een upgrade naar supported releases.
  • Neem daarna incidentgerichte maatregelen: logbestanden en systeemindicatoren nalopen op verdachte patronen.

Als je dit soort patches vaker beheert, helpt het ook om je beheerproces te koppelen aan je bredere beveiligingsroutine. Heb je bijvoorbeeld een eigen SOC-aanpak of AI-ondersteunde analyse? Dan kun je ook kijken hoe die oplossingen omgaan met snelle signalering en bewijsvoering bij wijzigingen en uitrolscenario’s.

Gerelateerd: lees ook hoe security operations klaar voor AI-aanvallen omgaan met snelle detectie en respons, zodat je team voorbereid is op snel veranderende dreigingen.

Samenvatting

De cPanel-kwetsbaarheid patch voor CVE-2026-65643 is kritiek voor hostingproviders en beheerders. Door misbruik van parked/addon domain functionaliteit kan een aanvaller code uitvoeren met root-rechten en volledige servercontrole krijgen.

Omdat er geen interim mitigatie en geen directe “zeker weten”-indicator wordt genoemd, is de kernactie: updaten naar de gepatchte buildnummers en vervolgens je omgeving controleren op mogelijke tekenen van compromis. Zo beperk je het risico, ook als er (nog) geen KEV-vermelding of bevestigde actieve exploitatie is.

Bron: https://thehackernews.com/2026/08/critical-cpanel-flaw-could-let-one.html