cPanel新揭露與修補3個漏洞

cPanel與WHM在5月8日揭露並修補三個新漏洞,其中CVE-2026-29202與CVE-2026-29203的CVSSv3嚴重度均為8.8分,屬高風險等級。此次發布涵蓋12個版本系列的更新檔案,針對未終止支援系統推出對應修補版本。鑑於先前CVE-2026-41940已造成全球超過兩萬臺伺服器遭駭,本次新漏洞的出現更加劇了cPanel使用者的風險。所有使用cPanel與WHM的組織應立即評估系統版本並執行緊急更新。

事件說明

網站主機管理軟體cPanel與Web Host Manager(WHM)於2026年5月8日發布資安公告,揭露並修補三個新漏洞,編號分別為CVE-2026-29201、CVE-2026-29202與CVE-2026-29203。此次漏洞發布距離先前重大漏洞CVE-2026-41940的揭露僅一周多時間,再度凸顯cPanel平臺面臨的持續資安威脅。

根據cPanel官方資安公告,三個新漏洞中最值得關注的是CVE-2026-29202與CVE-2026-29203,兩者的CVSSv3嚴重度評分均為8.8分,屬於高風險漏洞等級,足以對受影響系統構成重大安全隱患。相比之下,CVE-2026-29201的CVSSv3嚴重度評為4.3分,屬於中度風險漏洞。

為了應對這三個漏洞,cPanel針對其主要產品線推出了共12個版本系列的修補更新,版本號分別為11.136.0.9、11.134.0.25、11.132.0.31、11.130.0.22、11.126.0.58、11.124.0.37、11.118.0.66、11.110.0.116、11.110.0.117、11.102.0.41、11.94.0.30與11.86.0.43。此外,針對WordPress Squared(WP2)產品線,cPanel釋出11.136.1.10版本。

技術分析

CVE-2026-29202與CVE-2026-29203兩個高風險漏洞的出現,反映出cPanel平臺在核心功能實現上存在的安全設計缺陷。根據漏洞嚴重度評分標準,CVSSv3 8.8分的漏洞通常涉及認證繞過、權限提升或遠端程式碼執行等攻擊向量,這類漏洞往往能夠使未經授權的攻擊者直接危害系統完整性與可用性。

相較之下,CVE-2026-29201的CVSSv3評分為4.3分,雖然屬於中度風險,但仍不可輕視。此類漏洞通常涉及資訊洩露或有限度的權限提升,可能被攻擊者作為多階段攻擊鏈的初始入口點。

值得注意的是,cPanel在短時間內連續揭露多個漏洞,這種情況往往表明該平臺的安全審查與代碼審計工作正在加強。然而,從使用者角度來看,頻繁的漏洞發布也意味著運維團隊需要投入更多資源進行持續的補丁管理與系統維護。

cPanel提供的修補版本覆蓋範圍廣泛,從較新的11.136系列到較舊的11.86系列,這反映出該軟體在市場上的長期使用基礎。特別是針對仍在使用已終止支援的CentOS 6或CloudLinux 6作業系統的用戶,cPanel特別釋出110.0.114版本,提供直接更新管道,確保即使運行過時作業系統的用戶也能獲得安全修補。

影響範圍

本次三個漏洞的影響範圍涵蓋全球所有運行cPanel與WHM的伺服器系統。鑑於cPanel與WHM在網站主機代管業界的廣泛採用,這些漏洞的潛在影響規模相當龐大。

受影響最嚴重的用戶包括:網站主機代管業者、中小企業網站營運者、政府機構網站維護單位,以及依賴cPanel進行伺服器管理的IT運維人員。特別是那些尚未建立完善補丁管理流程的組織,面臨的風險更為急迫。

此外,先前CVE-2026-41940漏洞已被勒索軟體Sorry等惡意軟體濫用,包括Mirai殭屍網路變種。

防護建議

面對CVE-2026-29201、CVE-2026-29202與CVE-2026-29203三個新漏洞,所有cPanel與WHM用戶應立即採取以下防護措施:

第一步:立即評估系統現狀。檢查您的cPanel與WHM系統目前運行的版本號,並與cPanel官方發布的修補版本清單進行對比,確認是否需要執行更新。可透過cPanel管理介面或命令列工具查詢系統版本資訊。

第二步:優先級排序。如果您的系統運行的是受CVE-2026-29202或CVE-2026-29203影響的版本,應將更新作為最高優先級任務,因為這兩個漏洞的CVSSv3評分為8.8分,風險等級最高。

第三步:制定更新計畫。對於生產環境系統,建議在非尖峰時段進行更新,並提前通知相關使用者可能的服務中斷。在更新前應完整備份系統設定與資料,以便在發生問題時能夠快速復原。

第四步:執行修補更新。根據您的系統版本號,下載並安裝對應的修補版本。cPanel提供了12個版本系列的更新檔案,以及針對已終止支援作業系統的特殊版本(110.0.114),確保所有用戶都能找到適合的升級路徑。

第五步:驗證與監控。更新完成後,應驗證系統是否正常運作,所有服務是否恢復正常。建議啟用cPanel與WHM的安全日誌記錄功能,持續監控是否有異常活動跡象。

此外,建議所有cPanel用戶建立定期的安全審查流程,訂閱cPanel官方的資安公告,以便在新漏洞發布時能夠迅速做出反應。考慮到近期漏洞發布的頻率,主動的安全管理態度已成為必要。

5步驟修補清單

  1. 登入cPanel管理後臺,確認當前系統版本號與受影響版本清單進行對比
  2. 評估CVE-2026-29202與CVE-2026-29203的高風險等級,將其列為緊急修補優先項目
  3. 在非尖峰時段排定更新時間,完整備份系統設定、資料庫與網站檔案
  4. 下載對應版本的修補檔案(如11.136.0.9、11.134.0.25等),執行系統更新程序
  5. 更新完成後驗證所有服務正常運作,啟用安全日誌記錄並持續監控異常活動

參考資料

  • cPanel新揭露與修補3個漏洞 - iThome
  • 資安研究機構揭露針對cPanel重大漏洞的攻擊激增,用戶需立即修補 - iThome
  • cPanel重大漏洞釀災!勒索軟體Sorry已濫用此弱點對多個網站發動攻擊 - iThome
  • cPanel重大漏洞災情蔓延,資安機構揭露駭客藉此竊取東南亞政府資料 - iThome
  • 資安新聞|資安漏洞與個資外洩日報 - ICSDA

更多資安新聞