cPanel紧急修复高危漏洞,Root权限安全问题别大意

cPanel紧急修复高危漏洞,Root权限安全问题别大意

九月 26, 2026 cpanel security vulnerability privilege escalation web hosting server security caldav

每个管理员都该重视的安全警报

如果你在用 cPanel 管服务器,这条消息你可得认真看看。最近 cPanel 紧急修复了一个严重漏洞,简单来说:攻击者只需要一个普通的托管账户,就能直接拿下整台服务器。这不是纸上谈兵——是真实存在的权限提升漏洞,之前一直在外面裸奔。

问题出在 CalDAV 这个日历协议组件上。很多人估计平时用着都没在意,但它居然成了突破口。普通认证用户拿着个托管账号,就能从普通用户权限直接跳到 root 权限。这在共享托管环境下,简直是噩梦级别的风险。

为啥这事很重要(共享托管用户尤其要看)

说句不好听的:共享托管服务商很大程度上是在靠控制面板撑起安全边界。你花几块钱买个托管套餐,实际上是和几百个用户挤在同一台服务器上。本来这套隔离机制的意义就是——隔壁老王不应该能看到你的文件,更不应该能变成服务器管理员。

这个漏洞直接打破了这个基本原则。只要有一个账户被攻破(或者有个恶意用户),就能提到 root 权限,把服务器上所有东西翻个底朝天。数据库、邮件账户、SSL 证书,全都能被掏走。

cPanel 在 9 月 22 号发了三个版本补丁来修这个。没有同步公布 CVSS 评分这事吧,有点意思。要么是他们想谨慎披露,要么是这个漏洞在不同配置下影响差异很大。不管怎样,评分没出来可不是你不当回事的理由。

现在该怎么做

如果你管着 cPanel 服务器:

  1. 立刻升级到最新版本
  2. 查查打补丁之前的访问日志,看有没有可疑操作
  3. 高权限账户最好改一轮密码,以防万一

如果你用的是共享托管:

  1. 问问你的服务商确认已经打上补丁了
  2. 要是还没打(按理说现在应该都打完了),那得问清楚原因
  3. 想想这家服务商对安全的态度到底靠不靠谱

往大了说

这件事再次说明:控制面板及时更新不是什么可选项,而是基本功。控制面板夹在用户认证和服务器权限之间,天生就是攻击者的香饽饽。

在 NameOcean,我们对基础设施的更新和监控从来不拖沓。像这种漏洞一出,我们第一时间响应。这不只是职业素养——既然用户把网站托付给我们,这是最起码的责任。

打补丁,别含糊,保持警惕。

Read in other languages:

RU BG CS EL TR UZ FI SV RO PT PL NB HU NL ES DE IT FR DA EN