LONDON / LONDON (IT BOLTWISE) – In cPanel und WHM wurden mehrere Sicherheitslücken geschlossen, die bereits mit einem gültigen Hosting-Account Root-Code ausführen bzw. Daten anderer Konten verändern können. Betroffen sind u. a. CalDAV/CardDAV-Funktionen sowie das WP Toolkit zur WordPress-Bereitstellung. Zusätzlich kann eine dritte Lücke nur lesend Kalender- und Kontaktinformationen anderer Konten preisgeben. Der Hersteller stellt Fix-Versionen bereit und beschreibt getrennte Update-Schritte für cPanel & WHM sowie für WP Toolkit.

cPanel kritische Lücken: Root-Rechte und Cross-Account-Zugriff schließen
cPanel kritische Lücken: Root-Rechte und Cross-Account-Zugriff schließen (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Mit mehreren behobenen Schwachstellen in cPanel & WHM rückt das Thema Shared Hosting erneut in den Fokus der Sicherheitsverantwortlichen. Laut den veröffentlichten Angaben reicht in einem der Fälle bereits ein eingeloggter Account aus, um über die CalDAV- und CardDAV-Dienste Code mit Root-Rechten auszuführen und so vollständige Kontrolle über den Server zu erlangen. Weil cPanel in vielen Umgebungen öffentlich zugängliche Kundenaccounts auf demselben System verwaltet, bedeutet das in der Praxis: Nicht nur ein kompromittiertes Administrator-Konto ist relevant, sondern jedes Konto, das dem Angreifer Zugang zum Web-Panel verschafft.

Die kritische Lücke wird als CVE-2026-87899 geführt und betrifft CalDAV und CardDAV. Der Hersteller macht hierfür keine besonderen Voraussetzungen außer dem Besitz eines cPanel-Hosting-Accounts. Damit ist die Angriffsoberfläche klar auf „wer sich registrieren oder einen Zugang bekommen kann“ zugeschnitten. In typischen Setups eines Hosting-Providers entspricht das genau dem Modell, bei dem ein einzelner Server für viele Kundenkonten dient. Für Betreiber heißt das: Nach einem Update ist nicht nur die eigene Admin-Hygiene entscheidend, sondern auch das Risiko, das aus der breit verteilten Kunden-Login-Fläche entsteht.

Als zweite relevante Lücke nennt der Hersteller CVE-2026-87900 im WP Toolkit. Diese Komponente wird genutzt, um WordPress-Seiten zu installieren und zu verwalten. Der Hinweis beschreibt, dass ein eingeloggter cPanel-Nutzer Datenbanken anderer Konten ändern kann, wenn eine Schwachstelle in der Art und Weise ausgenutzt wird, wie das Plugin Befehle verarbeitet, die Datenbanken anlegen. Aus den Angaben geht allerdings nicht hervor, welche konkreten Änderungen möglich sind, ob auch Leserechte auf fremde Daten entstehen oder ob dafür zwingend Zugriff auf bestimmte Teile des WP Toolkits nötig ist.

Ergänzend existiert eine dritte Schwachstelle, CVE-2026-68490, ebenfalls im CalDAV/CardDAV-Kontext. Hier geht es laut Herstellerangaben nicht um Root-Rechte und auch nicht um das Ändern von Kalendern und Kontakten anderer Kunden. Stattdessen kann ein lokaler Nutzer die Kalender-Events und Kontakte anderer Konten auslesen. Das senkt zwar die unmittelbare Auswirkung auf Integrität und Systemkontrolle, erhöht aber den Datenschutz- und Abrechnungsrisiko-Aspekt, weil personenbezogene Inhalte potenziell ohne Änderungen an Zielobjekten offengelegt werden können.

Für die Einordnung ist zudem wichtig, dass in den drei Hinweisen keine konkrete Aussage zur Ausnutzung in der Wildnis oder zu einem Prüfschema für bereits angegriffene Systeme enthalten ist. Auch ein Eintrag im öffentlich einsehbaren Katalog für bekannte ausgenutzte Schwachstellen lag zum Zeitpunkt der beschriebenen Abfrage nicht vor. Gleichzeitig benennt der Anbieter die Herkunft der Meldungen mit Ali Mustafa (Alias rz1027), der laut den CVE-Records mit mehreren cPanel- und Plesk-Lücken seit Ende August in Verbindung gebracht wird. Sicherheitsleitungen sollten daraus dennoch nicht ableiten, dass es keinen Angriff gab; vielmehr zeigt die Kombination aus Root-Impact und „keine speziellen Voraussetzungen“ eine klare Priorität für schnelles Patchen.

Technisch-operativ trennt der Hersteller die Maßnahmen: Für cPanel & WHM (betroffen von CVE-2026-87899 und CVE-2026-68490) werden jeweils konkrete Versionen genannt, in denen die Lücken geschlossen sind. Dazu zählen cPanel & WHM 120 mit Fixes in den Bereichen 11.134.0.57 bzw. 11.136.0.41 bzw. 11.138.0.8 oder später. Der Updateprozess ist in WHM über „Home / cPanel / Upgrade to Latest Version“ steuerbar; alternativ wird das Kommando „/usr/local/cpanel/scripts/upcp –force“ mit Root-Rechten genannt. Der Hersteller weist außerdem darauf hin, dass der Updatevorgang bestehende Kalender- und Kontaktberechtigungen für vorhandene Konten repariert.

Für WP Toolkit läuft die Absicherung separat, weil es als eigenes Paket installiert ist und auch eigene Updates erhält. Hier wird für CVE-2026-87900 das Update auf Version 6.11.3 oder später empfohlen; der Hersteller nennt dafür einen bash-basierten Updatebefehl innerhalb der jeweiligen Umgebung. Betreiber, die cPanel-Stacks automatisiert patchen, sollten daher explizit prüfen, ob ihre Routine die WP-Toolkit-Komponente mit der gleichen Dringlichkeit und dem gleichen Wartungsfenster aktualisiert wie cPanel & WHM. Genau diese Lücke zwischen „Core-System up to date“ und „Zusatzpaket vergessen“ führt in der Praxis häufig zu Rest-Risiken.

Für Entscheider in Hosting-Unternehmen und für Teams, die Kundenlandschaften verwalten, ergibt sich daraus eine klare technische und organisatorische Linie: Root-Ausführung durch einen einfachen Account und Cross-Account-Datenbankänderungen sind Auswirkungen, die nicht mit „geringem Risiko“ abgetan werden können. Auch wenn nicht jede der drei Schwachstellen gleich hohe Integritäts- oder Kontrollwirkung hat, lässt die Patch-Kombination erkennen, dass der Hersteller mehrere Angriffswege in unterschiedlichen Schichten schließt – einmal über Kalenderdienste, einmal über WordPress-Management-Kommandos. Wer jetzt handelt, sollte nicht nur die Versionen erfüllen, sondern außerdem die Wartungsprozesse so ausrichten, dass die getrennten Updatewege nachweisbar und regelmäßig Bestandteil des Betriebs sind.

Optional sollten Betreiber parallel eine Incident-Response-Logik vorbereiten, auch wenn keine Prüfanleitung im Hinweis selbst enthalten ist: Bei Root-Impact liegt der Fokus auf Indikatoren wie unerwarteten Systemprozessen, ungewöhnlichen Web-Panel-Aktivitäten und Änderungen an Konfigurations- oder Berechtigungsdaten. Bei der reinen Leselücke für Kalender und Kontakte steht dagegen die Frage im Vordergrund, ob vertrauliche Inhalte plausibel kompromittiert sein könnten. In jedem Fall ist die zeitnahe Aktualisierung der Fix-Versionen der konkrete nächste Schritt, der die Risiken aus den drei CVEs unmittelbar reduziert.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - cPanel kritische Lücken: Root-Rechte und Cross-Account-Zugriff schließen - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "cPanel kritische Lücken: Root-Rechte und Cross-Account-Zugriff schließen".
Stichwörter AI Artificial Intelligence Caldav Carddav Cpanel Cve-2026-68490 Cve-2026-87899 Cve-2026-87900 Cybersecurity Datenbankzugriff Hacker Hosting-security IT-Sicherheit KI Künstliche Intelligenz Netzwerksicherheit Root-rechte Shared Hosting Verwaltungssoftware Whm Wp Toolkit
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

USAA startet „Fuel to Serve“: Food als Tür zu Gesundheit und Resilienz


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "cPanel kritische Lücken: Root-Rechte und Cross-Account-Zugriff schließen" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "cPanel kritische Lücken: Root-Rechte und Cross-Account-Zugriff schließen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »cPanel kritische Lücken: Root-Rechte und Cross-Account-Zugriff schließen« bei Google Deutschland suchen, bei Bing oder Google News!


    667 Leser gerade online auf IT BOLTWISE
    KI-Jobs