LONDON / LONDON (IT BOLTWISE) – In cPanel und WHM wurden mehrere Sicherheitslücken geschlossen, die bereits mit einem gültigen Hosting-Account Root-Code ausführen bzw. Daten anderer Konten verändern können. Betroffen sind u. a. CalDAV/CardDAV-Funktionen sowie das WP Toolkit zur WordPress-Bereitstellung. Zusätzlich kann eine dritte Lücke nur lesend Kalender- und Kontaktinformationen anderer Konten preisgeben. Der Hersteller stellt Fix-Versionen bereit und beschreibt getrennte Update-Schritte für cPanel & WHM sowie für WP Toolkit.

Mit mehreren behobenen Schwachstellen in cPanel & WHM rückt das Thema Shared Hosting erneut in den Fokus der Sicherheitsverantwortlichen. Laut den veröffentlichten Angaben reicht in einem der Fälle bereits ein eingeloggter Account aus, um über die CalDAV- und CardDAV-Dienste Code mit Root-Rechten auszuführen und so vollständige Kontrolle über den Server zu erlangen. Weil cPanel in vielen Umgebungen öffentlich zugängliche Kundenaccounts auf demselben System verwaltet, bedeutet das in der Praxis: Nicht nur ein kompromittiertes Administrator-Konto ist relevant, sondern jedes Konto, das dem Angreifer Zugang zum Web-Panel verschafft.
Die kritische Lücke wird als CVE-2026-87899 geführt und betrifft CalDAV und CardDAV. Der Hersteller macht hierfür keine besonderen Voraussetzungen außer dem Besitz eines cPanel-Hosting-Accounts. Damit ist die Angriffsoberfläche klar auf „wer sich registrieren oder einen Zugang bekommen kann“ zugeschnitten. In typischen Setups eines Hosting-Providers entspricht das genau dem Modell, bei dem ein einzelner Server für viele Kundenkonten dient. Für Betreiber heißt das: Nach einem Update ist nicht nur die eigene Admin-Hygiene entscheidend, sondern auch das Risiko, das aus der breit verteilten Kunden-Login-Fläche entsteht.
Als zweite relevante Lücke nennt der Hersteller CVE-2026-87900 im WP Toolkit. Diese Komponente wird genutzt, um WordPress-Seiten zu installieren und zu verwalten. Der Hinweis beschreibt, dass ein eingeloggter cPanel-Nutzer Datenbanken anderer Konten ändern kann, wenn eine Schwachstelle in der Art und Weise ausgenutzt wird, wie das Plugin Befehle verarbeitet, die Datenbanken anlegen. Aus den Angaben geht allerdings nicht hervor, welche konkreten Änderungen möglich sind, ob auch Leserechte auf fremde Daten entstehen oder ob dafür zwingend Zugriff auf bestimmte Teile des WP Toolkits nötig ist.
Ergänzend existiert eine dritte Schwachstelle, CVE-2026-68490, ebenfalls im CalDAV/CardDAV-Kontext. Hier geht es laut Herstellerangaben nicht um Root-Rechte und auch nicht um das Ändern von Kalendern und Kontakten anderer Kunden. Stattdessen kann ein lokaler Nutzer die Kalender-Events und Kontakte anderer Konten auslesen. Das senkt zwar die unmittelbare Auswirkung auf Integrität und Systemkontrolle, erhöht aber den Datenschutz- und Abrechnungsrisiko-Aspekt, weil personenbezogene Inhalte potenziell ohne Änderungen an Zielobjekten offengelegt werden können.
Für die Einordnung ist zudem wichtig, dass in den drei Hinweisen keine konkrete Aussage zur Ausnutzung in der Wildnis oder zu einem Prüfschema für bereits angegriffene Systeme enthalten ist. Auch ein Eintrag im öffentlich einsehbaren Katalog für bekannte ausgenutzte Schwachstellen lag zum Zeitpunkt der beschriebenen Abfrage nicht vor. Gleichzeitig benennt der Anbieter die Herkunft der Meldungen mit Ali Mustafa (Alias rz1027), der laut den CVE-Records mit mehreren cPanel- und Plesk-Lücken seit Ende August in Verbindung gebracht wird. Sicherheitsleitungen sollten daraus dennoch nicht ableiten, dass es keinen Angriff gab; vielmehr zeigt die Kombination aus Root-Impact und „keine speziellen Voraussetzungen“ eine klare Priorität für schnelles Patchen.
Technisch-operativ trennt der Hersteller die Maßnahmen: Für cPanel & WHM (betroffen von CVE-2026-87899 und CVE-2026-68490) werden jeweils konkrete Versionen genannt, in denen die Lücken geschlossen sind. Dazu zählen cPanel & WHM 120 mit Fixes in den Bereichen 11.134.0.57 bzw. 11.136.0.41 bzw. 11.138.0.8 oder später. Der Updateprozess ist in WHM über „Home / cPanel / Upgrade to Latest Version“ steuerbar; alternativ wird das Kommando „/usr/local/cpanel/scripts/upcp –force“ mit Root-Rechten genannt. Der Hersteller weist außerdem darauf hin, dass der Updatevorgang bestehende Kalender- und Kontaktberechtigungen für vorhandene Konten repariert.
Für WP Toolkit läuft die Absicherung separat, weil es als eigenes Paket installiert ist und auch eigene Updates erhält. Hier wird für CVE-2026-87900 das Update auf Version 6.11.3 oder später empfohlen; der Hersteller nennt dafür einen bash-basierten Updatebefehl innerhalb der jeweiligen Umgebung. Betreiber, die cPanel-Stacks automatisiert patchen, sollten daher explizit prüfen, ob ihre Routine die WP-Toolkit-Komponente mit der gleichen Dringlichkeit und dem gleichen Wartungsfenster aktualisiert wie cPanel & WHM. Genau diese Lücke zwischen „Core-System up to date“ und „Zusatzpaket vergessen“ führt in der Praxis häufig zu Rest-Risiken.
Für Entscheider in Hosting-Unternehmen und für Teams, die Kundenlandschaften verwalten, ergibt sich daraus eine klare technische und organisatorische Linie: Root-Ausführung durch einen einfachen Account und Cross-Account-Datenbankänderungen sind Auswirkungen, die nicht mit „geringem Risiko“ abgetan werden können. Auch wenn nicht jede der drei Schwachstellen gleich hohe Integritäts- oder Kontrollwirkung hat, lässt die Patch-Kombination erkennen, dass der Hersteller mehrere Angriffswege in unterschiedlichen Schichten schließt – einmal über Kalenderdienste, einmal über WordPress-Management-Kommandos. Wer jetzt handelt, sollte nicht nur die Versionen erfüllen, sondern außerdem die Wartungsprozesse so ausrichten, dass die getrennten Updatewege nachweisbar und regelmäßig Bestandteil des Betriebs sind.
Optional sollten Betreiber parallel eine Incident-Response-Logik vorbereiten, auch wenn keine Prüfanleitung im Hinweis selbst enthalten ist: Bei Root-Impact liegt der Fokus auf Indikatoren wie unerwarteten Systemprozessen, ungewöhnlichen Web-Panel-Aktivitäten und Änderungen an Konfigurations- oder Berechtigungsdaten. Bei der reinen Leselücke für Kalender und Kontakte steht dagegen die Frage im Vordergrund, ob vertrauliche Inhalte plausibel kompromittiert sein könnten. In jedem Fall ist die zeitnahe Aktualisierung der Fix-Versionen der konkrete nächste Schritt, der die Risiken aus den drei CVEs unmittelbar reduziert.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "cPanel kritische Lücken: Root-Rechte und Cross-Account-Zugriff schließen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "cPanel kritische Lücken: Root-Rechte und Cross-Account-Zugriff schließen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »cPanel kritische Lücken: Root-Rechte und Cross-Account-Zugriff schließen« bei Google Deutschland suchen, bei Bing oder Google News!