SCT

กำลังเตรียมประสบการณ์ดิจิทัล

cPanel ออกแพตช์ช่องโหว่ EmailTrack ที่เปิดทางให้บัญชีโฮสต์รันโค้ดระดับ root กระทบทุกเวอร์ชันที่ยังรองรับ

cPanel ออกแพตช์แก้ช่องโหว่ CVE-2026-67401 ในโมดูล EmailTrack ซึ่งเปิดทางให้เจ้าของบัญชีโฮสต์ที่มีสิทธิ์เกี่ยวกับอีเมลสร้างไฟล์บนเซิร์ฟเวอร์ตามใจ แล้วต่อยอดไปรันโค้ดในสิทธิ์ root ได้ ช่องโหว่นี้กระทบ cPanel และ WHM ทุกเวอร์ชันที่ยังรองรับ ซึ่งเป็นแผงควบคุมที่ผู้ให้บริการโฮสต์ในไทยใช้กันแพร่หลาย ยังไม่พบการโจมตีจริงในขณะรายงาน แต่ลักษณะของช่องโหว่ทำให้ผู้ให้บริการโฮสต์แบบแบ่งปันทรัพยากรควรอัปเดตทันที

cPanel ออกแพตช์แก้ช่องโหว่ CVE-2026-67401 ในโมดูล EmailTrack ซึ่งเปิดทางให้เจ้าของบัญชีโฮสต์ที่มีสิทธิ์เกี่ยวกับอีเมลสร้างไฟล์บนเซิร์ฟเวอร์ตามใจ แล้วต่อยอดไปรันโค้ดในสิทธิ์ root ได้ ช่องโหว่นี้กระทบ cPanel และ WHM ทุกเวอร์ชันที่ยังรองรับ ซึ่งเป็นแผงควบคุมที่ผู้ให้บริการโฮสต์ในไทยใช้กันแพร่หลาย ยังไม่พบการโจมตีจริงในขณะรายงาน แต่ลักษณะของช่องโหว่ทำให้ผู้ให้บริการโฮสต์แบบแบ่งปันทรัพยากรควรอัปเดตทันที

The Hacker News รายงานว่า cPanel เผยแพร่ประกาศความปลอดภัยสำหรับช่องโหว่หมายเลข CVE-2026-67401 โดยอธิบายว่าเป็นช่องโหว่ประเภท SQL injection ในโมดูล EmailTrack ซึ่งเป็นส่วนที่ใช้ติดตามสถานะการส่งอีเมลของบัญชีโฮสต์ ผู้ที่ใช้ช่องโหว่นี้ได้ต้องเป็นเจ้าของบัญชีที่ล็อกอินแล้วและมีสิทธิ์เกี่ยวกับอีเมล จากนั้นจึงสร้างไฟล์ที่ต้องการลงบนเซิร์ฟเวอร์ผ่าน EmailTrack และใช้ไฟล์นั้นรันโค้ดในสิทธิ์ผู้ใช้ root ต่อไป

ประกาศของ cPanel ไม่ได้ให้คะแนนความรุนแรงตามมาตรฐาน CVSS สำหรับช่องโหว่นี้ เพื่อเทียบเคียงกันได้ ช่องโหว่ลักษณะใกล้เคียงที่ประกาศเมื่อเดือนสิงหาคมได้คะแนน 8.7 จาก 10 ประกาศยังไม่ได้อธิบายรายละเอียดว่า SQL injection นำไปสู่การสร้างไฟล์และการรันโค้ดระดับ root ด้วยกลไกใด ซึ่งเป็นแนวทางที่ผู้พัฒนามักใช้เพื่อชะลอการสร้างโค้ดโจมตี

ผู้ค้นพบเป็นนักวิจัยอิสระสองราย ณ วันที่รายงานยังไม่พบโค้ดโจมตีสาธารณะหรือรายงานการโจมตีจริง และช่องโหว่นี้ยังไม่ปรากฏในบัญชีช่องโหว่ที่ถูกใช้โจมตีจริงของ CISA อย่างไรก็ตาม cPanel เป็นเป้าหมายที่ผู้โจมตีให้ความสนใจสูงเพราะเครื่องเดียวมักโฮสต์เว็บไซต์ของลูกค้าจำนวนมาก การยกระดับสิทธิ์เป็น root บนเครื่องแบบนั้น หมายถึงการเข้าถึงข้อมูลของทุกบัญชีที่อยู่บนเครื่องเดียวกัน

แพตช์ออกครอบคลุมสายเวอร์ชัน 11.110, 11.134, 11.136 และ 11.138 โดยรุ่นที่แก้แล้วคือ 11.110.0.143, 11.134.0.55, 11.136.0.39, 11.138.0.4 และ 11.138.1.9 สำหรับ WP Squared ผู้ดูแลระบบอัปเดตได้จากหน้า WHM หรือรันคำสั่ง /usr/local/cpanel/scripts/upcp --force ในสิทธิ์ root ประกาศไม่ได้ให้มาตรการชั่วคราวสำหรับเครื่องที่ยังอัปเดตทันทีไม่ได้ ซึ่งแปลว่าการอัปเดตคือทางเดียวที่ผู้พัฒนารับรอง

จุดที่ควรระวังเป็นพิเศษคือเงื่อนไขการใช้ช่องโหว่ต้องมีบัญชีที่ล็อกอินได้อยู่แล้ว ซึ่งฟังดูเหมือนเป็นข้อจำกัด แต่ในบริการโฮสต์แบบแบ่งปันทรัพยากร การมีบัญชีคือสิ่งที่ลูกค้าทุกรายมีอยู่แล้ว และบัญชีที่ถูกขโมยรหัสผ่านก็นับรวมด้วย ผู้ให้บริการจึงไม่ควรถือว่าเงื่อนไขนี้ลดความเร่งด่วนลง

สำหรับธุรกิจไทย เว็บไซต์องค์กรและร้านค้าออนไลน์จำนวนมากฝากอยู่บนผู้ให้บริการโฮสต์ที่ใช้ cPanel ซึ่งแปลว่าเจ้าของเว็บไม่ได้เป็นคนอัปเดตเอง สิ่งที่ทำได้คือสอบถามผู้ให้บริการตรง ๆ ว่าอัปเดตเป็นรุ่นที่แก้แล้วหรือยัง และขอให้ยืนยันเป็นลายลักษณ์อักษร ทีมงาน Smart Cyber Tech ให้บริการตรวจสอบช่องโหว่และทดสอบเจาะระบบ รวมถึงตรวจสุขภาพเซิร์ฟเวอร์และแผงควบคุมโฮสต์ให้กับธุรกิจที่ไม่มีทีมดูแลระบบประจำ ปรึกษาได้ที่ แบบฟอร์มติดต่อ

แหล่งข่าวเรียบเรียงจาก The Hacker News — อ่านต้นฉบับ
ภาพปก: The Hacker News · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่ info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech

ข่าวอื่นที่น่าสนใจ

ข่าวที่เกี่ยวข้อง

ช่องโหว่อัปโหลดไฟล์ใน Elementor Pro ถูกใช้โจมตีจริง ยึดเว็บ WordPress ผ่านฟอร์มที่เปิดรับไฟล์ ความปลอดภัย

ช่องโหว่อัปโหลดไฟล์ใน Elementor Pro ถูกใช้โจมตีจริง ยึดเว็บ WordPress ผ่านฟอร์มที่เปิดรับไฟล์

ช่องโหว่ CVE-2026-32475 ในปลั๊กอิน Elementor Pro ซึ่งมีผู้ใช้กว่า 6 ล้านเว็บ กำลังถูกใช้โจมตีจริง ผู้โจมตีหลบการตรวจไฟล์ในฟอร์มอัปโหลดแล้วฝังเว็บเชลล์เพื่อสั่งงานเซิร์ฟเวอร์ได้ โดย Wordfence บล็อกความพยายามโจมตีไปแล้วเกือบ 190,000 ครั้งภายในสี่วันแรก

อ่านข่าวนี้
ช่องโหว่ StyleSmuggler ใน Magento และ Adobe Commerce ถูกใช้โจมตีจริงก่อนมีแพตช์ ฝังแบ็กดอร์ในร้านค้าออนไลน์ ความปลอดภัย

ช่องโหว่ StyleSmuggler ใน Magento และ Adobe Commerce ถูกใช้โจมตีจริงก่อนมีแพตช์ ฝังแบ็กดอร์ในร้านค้าออนไลน์

ช่องโหว่ zero-day ที่ถูกตั้งชื่อว่า StyleSmuggler ใน Magento Open Source และ Adobe Commerce ทุกเวอร์ชันปัจจุบัน กำลังถูกใช้โจมตีจริงเพื่อรันโค้ดบนเซิร์ฟเวอร์ร้านค้าโดยไม่ต้องล็อกอิน แล้วฝังแบ็กดอร์ที่เขียนด้วย Rust การโจมตีเริ่มตั้งแต่ 4 กันยายน ขณะที่ผู้พัฒนายังไม่ออกแพตช์หรือคำแนะนำอย่างเป็นทางการ ร้านค้าออนไลน์ในไทยที่ใช้ Magento ควรใส่มาตรการชั่วคราวทันที

อ่านข่าวนี้
ทะเบียนโมดูลของ Coder ถูกแทรกเซิร์ฟเวอร์ปลอม ส่งโมดูล Terraform ที่ขโมยคีย์คลาวด์และคีย์ AI ของนักพัฒนา เครื่องมือนักพัฒนา

ทะเบียนโมดูลของ Coder ถูกแทรกเซิร์ฟเวอร์ปลอม ส่งโมดูล Terraform ที่ขโมยคีย์คลาวด์และคีย์ AI ของนักพัฒนา

ผู้โจมตีเข้าถึงโครงสร้างพื้นฐานบน Cloudflare ของ Coder แพลตฟอร์มสภาพแวดล้อมพัฒนาบนคลาวด์แบบติดตั้งเอง แล้วเพิ่มเซิร์ฟเวอร์ปลอมเข้าไปในกลุ่มเซิร์ฟเวอร์ของทะเบียนโมดูล ทำให้คำขอบางส่วนได้รับโมดูล Terraform ที่ฝังโค้ดขโมยตัวแปรสภาพแวดล้อม คีย์คลาวด์ คีย์ API ของบริการ AI และข้อมูลรับรอง CI/CD เป็นเวลาราว 14 ชั่วโมงในวันที่ 31 สิงหาคม 2026

อ่านข่าวนี้

ติดต่อเพื่อสอบถามข้อมูลเพิ่มเติม

ทีมของเรายินดีให้คำแนะนำว่าเรื่องนี้กระทบระบบของคุณอย่างไร และควรเตรียมตัวอย่างไร

สอบถามทีมงาน