cpanel cve 2026 87899 root hosting caldav

cPanel, un account hosting può diventare root: tre falle rompono l’isolamento

🛡️ Executive Summary

  • CVE-2026-87899 consente a un account cPanel autenticato di arrivare all’esecuzione di codice come root attraverso CalDAV e CardDAV.
  • WP Toolkit contiene una seconda falla che permette a un tenant autenticato di modificare database appartenenti ad altri account.
  • Il problema strutturale è l’isolamento shared hosting: un singolo account compromesso può diventare una porta verso risorse di altri clienti.

cPanel corregge una nuova catena di vulnerabilità che colpisce direttamente il modello di isolamento dello shared hosting. La più grave, CVE-2026-87899, interessa le funzionalità CalDAV e CardDAV e permette a un account cPanel autenticato di elevare i privilegi fino all’esecuzione di codice come root, trasformando l’accesso a un singolo tenant nella potenziale compromissione dell’intero server. Nello stesso aggiornamento arrivano correzioni per una seconda falla CalDAV/CardDAV che espone calendari e contatti degli altri account e per CVE-2026-87900 nel WP Toolkit, capace di oltrepassare anche il confine tra database appartenenti a clienti differenti.

CVE-2026-87899 trasforma un normale account cPanel in accesso root

Annuncio

L’advisory ufficiale pubblicato da cPanel per CVE-2026-87899 descrive una privilege escalation nelle funzionalità CalDAV e CardDAV. La condizione iniziale indicata dal vendor è significativa: l’attaccante deve possedere un account cPanel autenticato, ma non vengono dichiarati privilegi amministrativi aggiuntivi. Lo sfruttamento porta all’esecuzione di codice come root, con pieno controllo del server. Sono interessate le versioni cPanel & WHM dalla v120 in poi; le build corrette partono da 11.134.0.57, 11.136.0.41, 11.138.0.8 e WP Squared 11.138.1.11. Il requisito dell’account riduce il rischio rispetto a una RCE pre-authentication esposta su Internet, ma nello shared hosting non rappresenta una barriera particolarmente robusta. Un provider può avere centinaia di clienti sullo stesso host e un attaccante può ottenere credenziali attraverso phishing, infostealer o compromissione di un sito. A quel punto il problema non resta confinato al tenant iniziale. Ad agosto cPanel aveva già corretto CVE-2026-65643, dove un account autorizzato ad aggiungere domini parcheggiati o addon poteva creare file arbitrari e arrivare ugualmente a root.

Leggi anche: cPanel chiude CVE-2026-67401: dai privilegi mail all’esecuzione di codice root

Tre vulnerabilità colpiscono tre confini dello stesso modello multi-tenant

La stessa tornata di patch contiene CVE-2026-68490, sempre nelle funzionalità CalDAV/CardDAV. In questo caso l’advisory cPanel descrive un problema di permessi che consente a un utente locale sul server di leggere eventi del calendario e contatti appartenenti ad altri account. La falla non permette di modificarli e non concede root, ma viola direttamente l’isolamento dei dati tra tenant. L’aggiornamento corregge anche i permessi già presenti negli account esistenti, non soltanto quelli creati successivamente. Il terzo problema, CVE-2026-87900, si trova invece nel WP Toolkit. Secondo l’advisory specifico, la gestione dei comandi di creazione dei database può permettere a un utente cPanel autenticato di effettuare modifiche sui database appartenenti ad altri account. Sono vulnerabili WP Toolkit 6.11.2-10794 e versioni precedenti, mentre la correzione è disponibile dalla 6.11.3. cPanel non specifica quali operazioni sul database siano concretamente disponibili all’attaccante, quindi non è corretto trasformare la possibilità di modifica in una generica lettura o esfiltrazione dei dati non documentata dal vendor.

Il problema cPanel è ormai la frequenza delle vie da tenant a root

L’elemento più importante non è la singola CVE ma la sequenza. Il 27 agosto, CVE-2026-65643 permetteva a un account hosting di arrivare a root attraverso il domain parking. L’8 settembre, CVE-2026-67401 ha aperto una strada analoga attraverso EmailTrack per gli account con privilegi legati alla posta. Ora CalDAV/CardDAV aggiunge un’altra escalation completa. In meno di un mese emergono quindi più primitive differenti con lo stesso risultato operativo: il confine tra account cliente e amministrazione dell’intero server può cedere. Questo è particolarmente grave negli ambienti shared hosting, dove il valore dell’isolamento non è soltanto tecnico ma commerciale. Ogni cliente acquista implicitamente la garanzia che codice e credenziali del proprio spazio non possano raggiungere quelli degli altri. È lo stesso motivo per cui la recente falla LiteSpeed Enterprise era critica nei server multi-tenant: ottenere root da un sito o da un account a basso privilegio significa scavalcare CageFS, ownership Unix e separazioni applicative che dovrebbero limitare il raggio di una compromissione.

Continua con:
cPanel e AWS affrontano vulnerabilità critiche nei server e nel cloud
Acronis: privilege escalation nei plugin cPanel, WHM e Plesk

Aggiornare non basta se un account era già compromesso

cPanel raccomanda l’aggiornamento alle build corrette e non indica exploitation attiva per queste tre vulnerabilità. Non risultano quindi elementi per sostenere che CVE-2026-87899, CVE-2026-68490 o CVE-2026-87900 siano già utilizzate in attacchi reali. La priorità resta comunque alta sui server che ospitano clienti non pienamente fidati, reseller o siti che possono essere compromessi attraverso applicazioni web. Per gli amministratori il controllo dovrebbe partire dall’allineamento delle versioni di cPanel & WHM e WP Toolkit, ma il dato più importante è architetturale: un account hosting non può più essere trattato come un compartimento stagno soltanto perché non possiede privilegi root. Le vulnerabilità dell’ultimo mese mostrano che la superficie amministrativa del pannello è essa stessa parte del confine di sicurezza tra tenant. Quando quel confine fallisce, la compromissione di un cliente può diventare la compromissione del provider.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto