Direct naar de inhoud
Beveiligingsnieuws

CVE-2026-67401: cPanel bug met root-toegang

cPanel root-toegang

cPanel heeft een nieuwe kwetsbaarheid gepatcht die, volgens de leverancier, kan leiden tot cPanel root-toegang vanaf één hostingaccount. Het gaat om CVE-2026-67401. Daarbij speelt een mailgerelateerde functie (EmailTrack) een rol, en de impact is groot: een aanvaller met de juiste rechten kan uiteindelijk code als de root-gebruiker laten uitvoeren.

Deze update is niet alleen relevant voor wie één website beheert. In veel omgevingen beheert de hostingprovider via WHM de volledige server, dus root-toegang betekent dat het hele systeem in gevaar kan komen—met gevolgen voor alle accounts op die machine.

Wat is CVE-2026-67401 precies?

In de advisory beschrijft cPanel dat een geauthenticeerde accounthouder met mail-gerelateerde privileges bestanden op de server kan creëren via EmailTrack. Vanaf daar kan de aanvaller vervolgens code uitvoeren als root. Met andere woorden: het is niet beperkt tot het compromis van één website, maar raakt het volledige serverniveau.

cPanel koppelt de oorzaak aan een SQL-injectie in EmailTrack. Tegelijk geeft de advisory niet duidelijk aan welke exacte cPanel-feature of welke accountprivileges nodig zijn om de aanval uit te voeren. In cPanel’s ontwikkelaarsdocumentatie staat wel een EmailTrack-module beschreven voor het bijhouden van e-mailstatistieken, maar het verband tussen die module en de uiteindelijke fout blijft in de advisory ongespecificeerd.

Waarom betekent dit root-toegang op serverniveau?

cPanel is een webhosting control panel voor klanten: zij beheren doorgaans één hostingaccount via cPanel. De hostingprovider beheert de server als geheel via WHM met root-rechten.

Als een aanvaller code als root kan draaien, dan krijgt die partij dezelfde administratieve macht als de provider. Dat opent de deur naar een breed scala aan acties, zoals het lezen van gegevens van andere hostingaccounts, het aanpassen van bestanden en databases, het plaatsen van verborgen accounts, het installeren van malware en het stelen van credentials. Ook lateraal bewegen richting klantnetwerken wordt daarmee realistischer.

Aanvallen uit het verleden: cPanel is vaker doelwit via accountrechten

De situatie rond CVE-2026-67401 staat niet op zichzelf. Eerder in het jaar werd ook een andere cPanel-kwetsbaarheid gemeld waarbij de controle van het paneel misbruikt kon worden. Toen benadrukte een beveiligingspartij (Hadrian) dat “paneelovername” niet hetzelfde is als alleen inbreken op één website; door de rol van WHM kan een aanvaller die toegang krijgt juist root-administratie op de server verkrijgen.

Daarnaast noemde cPanel in latere advisories ook andere kwetsbaarheden die starten vanuit een normaal hostingaccount en uiteindelijk tot root-achtige consequenties kunnen leiden. De algemene les: controle over een account met de juiste rechten kan soms escaleren naar volledige systeemcontrole.

Welke cPanel-versies zijn getroffen?

cPanel stelt dat alle ondersteunde versies van cPanel en WHM zijn geraakt. De leverancier heeft daarnaast een lijst met gefixte builds gepubliceerd, onder meer voor de release-lijnen 110, 134, 136 en 138.

Voor eerdere juli-advisories gaf cPanel al patches uit voor andere CVE’s in lijn 118 en 126. In de informatie rond CVE-2026-67401 is echter niet bevestigd of die lijnen nog volledig ondersteund zijn, en evenmin is uitgelegd hoe de getroffen versie zich exact verhoudt tot eerdere registraties in CVE.

Het is daarom verstandig om niet te redeneren met “mijn versie lijkt dichtbij genoeg”: controleer je actuele cPanel/WHM-build en volg de door cPanel gepubliceerde fix-lijst.

Hoe update je de server?

cPanel beschrijft een manier om een server vanuit WHM bij te werken via Home / cPanel / Upgrade to Latest Version. Daarnaast staat er op de command line een instructie om in te loggen als root en vervolgens het update-commando uit te voeren: /usr/local/cpanel/scripts/upcp –force.

In de advisory wordt ook duidelijk gemaakt dat er op dit moment geen concreet “omzeil”-scenario is gecommuniceerd voor systemen die niet direct kunnen upgraden. Dat is extra belangrijk: zonder patch blijft het risico bestaan, zeker omdat de aanvalsketen volgens de beschrijving kan leiden tot root-toegang.

Ter vergelijking: bij een eerder (database)probleem gaf cPanel in een juli-advisory een tijdelijke route voor wie niet kon upgraden, bijvoorbeeld door de MySQL-functionaliteit tijdelijk uit cPanel te verwijderen. Voor CVE-2026-67401 wordt in de beschikbare informatie geenzelfde type alternatief stappenplan genoemd.

Wat kun je nu doen als je niet meteen kunt upgraden?

Omdat cPanel voor CVE-2026-67401 geen duidelijke noodmaatregel publiceert, draait het in de praktijk om drie acties: prioriteit geven aan patching, systemen nauwlettend monitoren en attack surface beperken waar dat kan binnen jouw omgeving.

De broninformatie meldt niet dat er publiek exploitcode beschikbaar was, en ook niet dat CVE-2026-67401 op het moment van controle direct in bekende “actief misbruik”-lijsten stond. Toch betekent “geen publieke exploit gevonden” niet dat misbruik uitblijft. Zeker wanneer een kwetsbaarheid tot root-toegang kan leiden, is het verstandig om uit te gaan van het ergste scenario tot de patch is toegepast.

  • Plan de update met hoge urgentie (bij voorkeur zo snel mogelijk) en verifieer dat de server naar een gefixte build is gegaan.
  • Controleer logbestanden rond mailgerelateerde functies en ongebruikelijke bestandsaanmaak/uitvoeringspatronen.
  • Beperk waar mogelijk privileges: als niet elke account mailtracking-toegang nodig heeft, herzie dan welke accounts die rechten daadwerkelijk gebruiken.
  • Voorkom vertraging met dependencies: test de upgrade buiten productie wanneer dat kan, maar houd rekening met het feit dat dit type fout bij serverniveau snel moet worden dichtgezet.

Onbekende schakels: waarom SQL-injectie niet automatisch “root” verklaart

De advisories leggen de techniek niet volledig uit. cPanel zegt dat het om SQL-injectie in EmailTrack gaat, maar in de beschikbare informatie wordt niet duidelijk gemaakt hoe precies de SQL-injectie leidt tot bestandscreatie en vervolgens tot root-toegang. Dat betekent niet dat de claims onjuist zijn, maar wel dat beheerders moeten vertrouwen op het patchadvies en niet op “begrip” van de keten.

Hetzelfde geldt voor de manier waarop een beheerder vaststelt of een systeem al is aangetast vóór de update: die check wordt in de advisory niet concreet uitgewerkt. Houd daarom rekening met incident response als je tekenen van misbruik ziet.

Vergelijkbare risico’s: andere cPanel issues en wat je ervan leert

cPanel heeft de laatste tijd meerdere kwetsbaarheden gepubliceerd die beginnen in een “normale” hostingcontext en vervolgens tot krachtige uitkomsten kunnen leiden. Als je de context wil begrijpen van hoe dergelijke fouten doorwerken naar servercontrole, kan het nuttig zijn om ook te kijken naar eerdere gevallen waarbij cPanel-accountrechten de basis vormden voor escalatie.

Op IT-gebied zie je bovendien dat escalatieketens vaker samenkomen met bredere aanvalspatronen rond patchmanagement en misbruik van kwetsbaarheden. Als je wilt bijsturen op een bredere aanpak voor het tijdig oplossen van softwarefouten, kan je dit onderwerp ook naast andere patchmomenten leggen, zoals recente update-rondes met zero-days in populaire systemen.

Voor meer achtergrond over hoe leveranciers patchupdates vaak in detail communiceren (of juist niet), en hoe dat samenhangt met urgentie, lees ook: Microsoft patcht record met 974 fixes: 2 zero-days.

Praktische checklist voor beheerders

Gebruik deze korte checklist om te zorgen dat cPanel root-toegang door CVE-2026-67401 zo snel mogelijk wordt uitgesloten:

  • Inventariseer welke cPanel/WHM-builds draaien op al je servers.
  • Vergelijk met de door cPanel genoemde gefixte release-lijnen en builds.
  • Werk bij via WHM of via de command line volgens de cPanel-instructies.
  • Valideer na de update dat de server daadwerkelijk de juiste versie draait.
  • Monitor gedurende de periode na patching op verdachte activiteiten, vooral rond mailgerelateerde modules.
  • Leg vast wie wanneer wat heeft gedaan, zodat je bij incidenten snel kunt handelen.

Conclusie

cPanel heeft CVE-2026-67401 gepatcht omdat een geauthenticeerde account met mailgerelateerde privileges kan uitgroeien tot cPanel root-toegang via een keten die begint bij EmailTrack. De impact kan verder gaan dan één website: root betekent serverbrede controle en daarmee risico’s voor alle accounts op dezelfde machine.

De boodschap is helder: neem de update serieus, controleer je build en voer de patch uit volgens de instructies van cPanel. Als je niet meteen kunt upgraden, richt je dan op beperking van privileges waar mogelijk en verhoog monitoring, zodat je niet onbewust met een kwetsbaar systeem blijft draaien.

Bron: https://thehackernews.com/2026/09/new-cpanel-flaw-lets-hosting-account.html