ที่มา: The Hacker News
หมวด: ความปลอดภัย
cPanel ออกแพตช์แก้ช่องโหว่ CVE-2026-67401 ในโมดูล EmailTrack ซึ่งเปิดทางให้เจ้าของบัญชีโฮสต์ที่มีสิทธิ์เกี่ยวกับอีเมลสร้างไฟล์บนเซิร์ฟเวอร์ตามใจ แล้วต่อยอดไปรันโค้ดในสิทธิ์ root ได้ ช่องโหว่นี้กระทบ cPanel และ WHM ทุกเวอร์ชันที่ยังรองรับ ซึ่งเป็นแผงควบคุมที่ผู้ให้บริการโฮสต์ในไทยใช้กันแพร่หลาย ยังไม่พบการโจมตีจริงในขณะรายงาน แต่ลักษณะของช่องโหว่ทำให้ผู้ให้บริการโฮสต์แบบแบ่งปันทรัพยากรควรอัปเดตทันที
The Hacker News รายงานว่า cPanel เผยแพร่ประกาศความปลอดภัยสำหรับช่องโหว่หมายเลข CVE-2026-67401 โดยอธิบายว่าเป็นช่องโหว่ประเภท SQL injection ในโมดูล EmailTrack ซึ่งเป็นส่วนที่ใช้ติดตามสถานะการส่งอีเมลของบัญชีโฮสต์ ผู้ที่ใช้ช่องโหว่นี้ได้ต้องเป็นเจ้าของบัญชีที่ล็อกอินแล้วและมีสิทธิ์เกี่ยวกับอีเมล จากนั้นจึงสร้างไฟล์ที่ต้องการลงบนเซิร์ฟเวอร์ผ่าน EmailTrack และใช้ไฟล์นั้นรันโค้ดในสิทธิ์ผู้ใช้ root ต่อไป
ประกาศของ cPanel ไม่ได้ให้คะแนนความรุนแรงตามมาตรฐาน CVSS สำหรับช่องโหว่นี้ เพื่อเทียบเคียงกันได้ ช่องโหว่ลักษณะใกล้เคียงที่ประกาศเมื่อเดือนสิงหาคมได้คะแนน 8.7 จาก 10 ประกาศยังไม่ได้อธิบายรายละเอียดว่า SQL injection นำไปสู่การสร้างไฟล์และการรันโค้ดระดับ root ด้วยกลไกใด ซึ่งเป็นแนวทางที่ผู้พัฒนามักใช้เพื่อชะลอการสร้างโค้ดโจมตี
ผู้ค้นพบเป็นนักวิจัยอิสระสองราย ณ วันที่รายงานยังไม่พบโค้ดโจมตีสาธารณะหรือรายงานการโจมตีจริง และช่องโหว่นี้ยังไม่ปรากฏในบัญชีช่องโหว่ที่ถูกใช้โจมตีจริงของ CISA อย่างไรก็ตาม cPanel เป็นเป้าหมายที่ผู้โจมตีให้ความสนใจสูงเพราะเครื่องเดียวมักโฮสต์เว็บไซต์ของลูกค้าจำนวนมาก การยกระดับสิทธิ์เป็น root บนเครื่องแบบนั้น หมายถึงการเข้าถึงข้อมูลของทุกบัญชีที่อยู่บนเครื่องเดียวกัน
แพตช์ออกครอบคลุมสายเวอร์ชัน 11.110, 11.134, 11.136 และ 11.138 โดยรุ่นที่แก้แล้วคือ 11.110.0.143, 11.134.0.55, 11.136.0.39, 11.138.0.4 และ 11.138.1.9 สำหรับ WP Squared ผู้ดูแลระบบอัปเดตได้จากหน้า WHM หรือรันคำสั่ง /usr/local/cpanel/scripts/upcp --force ในสิทธิ์ root ประกาศไม่ได้ให้มาตรการชั่วคราวสำหรับเครื่องที่ยังอัปเดตทันทีไม่ได้ ซึ่งแปลว่าการอัปเดตคือทางเดียวที่ผู้พัฒนารับรอง
จุดที่ควรระวังเป็นพิเศษคือเงื่อนไขการใช้ช่องโหว่ต้องมีบัญชีที่ล็อกอินได้อยู่แล้ว ซึ่งฟังดูเหมือนเป็นข้อจำกัด แต่ในบริการโฮสต์แบบแบ่งปันทรัพยากร การมีบัญชีคือสิ่งที่ลูกค้าทุกรายมีอยู่แล้ว และบัญชีที่ถูกขโมยรหัสผ่านก็นับรวมด้วย ผู้ให้บริการจึงไม่ควรถือว่าเงื่อนไขนี้ลดความเร่งด่วนลง
สำหรับธุรกิจไทย เว็บไซต์องค์กรและร้านค้าออนไลน์จำนวนมากฝากอยู่บนผู้ให้บริการโฮสต์ที่ใช้ cPanel ซึ่งแปลว่าเจ้าของเว็บไม่ได้เป็นคนอัปเดตเอง สิ่งที่ทำได้คือสอบถามผู้ให้บริการตรง ๆ ว่าอัปเดตเป็นรุ่นที่แก้แล้วหรือยัง และขอให้ยืนยันเป็นลายลักษณ์อักษร ทีมงาน Smart Cyber Tech ให้บริการตรวจสอบช่องโหว่และทดสอบเจาะระบบ รวมถึงตรวจสุขภาพเซิร์ฟเวอร์และแผงควบคุมโฮสต์ให้กับธุรกิจที่ไม่มีทีมดูแลระบบประจำ ปรึกษาได้ที่ แบบฟอร์มติดต่อ
แหล่งข่าวเรียบเรียงจาก The Hacker News —
อ่านต้นฉบับภาพปก: The Hacker News · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่
info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech
แบ่งปันข่าวนี้:
LINE
Facebook
X
ปรึกษาทีมของเรา