Kritische cPanel-Schwachstelle: Was du über das Root-Eskalations-Update wissen musst

Kritische cPanel-Schwachstelle: Was du über das Root-Eskalations-Update wissen musst

Sep 26, 2026 cpanel security vulnerability privilege escalation web hosting server security caldav

Diese Sicherheitslücke Muss Auf Jeder Admin-Agenda Stehen

Wer cPanel auf seinen Servern einsetzt, sollte aufhorchen. Eine kritische Schwachstelle wurde gestopft, die Angreifern ermöglicht hätte, mit einem simplen Hosting-Account die volle Kontrolle über den Server zu übernehmen. Das ist kein hypothetisches Szenario – sondern eine echte Rechteausweitung, die bis zur Veröffentlichung der Patches frei in der Welt herumlungerte.

Das Problem versteckte sich im CalDAV-Dienst, jener Kalenderkomponente, die viele von euch vermutlich nutzen, ohne groß darüber nachzudenken. Ein authentifizierter Nutzer mit einem gewöhnlichen Hosting-Account konnte über diese Komponente von normalen Benutzerrechten direkt auf Root-Ebene springen. Für jede Shared-Hosting-Umgebung ein Albtraum.

Warum Das Relevant Ist (Vor allem bei Shared Hosting)

Die unangenehme Wahrheit: Shared-Hosting-Anbieter vertrauen eine Menge auf ihre Control Panels. Wenn ihr einen 5-Euro-Monatsplan kauft, teilt ihr euch den Server mit Hunderten anderen Nutzern. Der ganze Sinn dieser Trennung ist, dass der Nachbar nicht in eure Dateien schauen können sollte – und erst recht nicht Server-Administrator werden darf.

Diese Lücke hat genau diese Grundannahme zunichte gemacht. Ein kompromittierter Account – oder ein bösartiger Kunde – hätte Root-Rechte erlangen und auf alles zugreifen können, was auf dem Server lag. Datenbanken, E-Mail-Accounts, SSL-Zertifikate, was auch immer dort gespeichert war.

Drei Builds wurden am 22. September veröffentlicht, um das Problem zu beheben. Die Tatsache, dass kein CVSS-Score zusammen mit den Patches veröffentlicht wurde, ist... interessant. Entweder ist cPanels Sicherheitsteam bei der Offenlegung vorsichtig, oder die Auswirkung der Schwachstelle variiert je nach Konfiguration erheblich. Wie auch immer – das Fehlen eines CVSS-Scores sollte euch nicht in falscher Sicherheit wiegen.

Was Ihr Sofort Tun Solltet

Falls ihr cPanel-Server verwaltet:

  1. Aktualisiert sofort auf die neuesten Builds
  2. Prüft eure Zugriffslogs auf verdächtige Aktivitäten rund um den Zeitraum vor den Patches
  3. Erwägt, für hochprivilegierte Accounts vorsorglich Passwort-Resets durchzuführen

Falls ihr Kunde bei Shared Hosting seid:

  1. Fragt bei eurem Anbieter nach, ob die Patches eingespielt wurden
  2. Falls nicht – und das hätte bis jetzt längst passiert sein müssen – fragt nach dem Warum
  3. Überlegt, ob euer Hosting-Anbieter Sicherheit ernst genug nimmt für eure Anforderungen

Das Große Ganze

Dieser Vorfall zeigt, warum das Aktuellhalten eures Control Panels keine optionale Wartungsaufgabe ist – sondern elementare Infrastruktur-Hygiene. Control Panels sitzen an der Schnittstelle zwischen Benutzerauthentifizierung und Server-Rechten, was sie zu begehrten Zielen für Angreifer macht.

Bei NameOcean halten wir unsere Infrastruktur aktuell und überwacht. Wenn Schwachstellen wie diese auftauchen, handeln wir schnell. Das ist nicht nur gute Praxis – sondern die Basiserwartung, wenn man für jemandes Website verantwortlich ist.

Bleibt gepatcht. Bleibt wachsam.

Read in other languages:

RU BG CS EL TR UZ FI SV RO PT PL NB HU NL ES IT FR DA ZH-HANS EN