פרצת ה-cPanel שהופכת כל לקוח אחסון לתוקף פוטנציאלי על כל השרת (CVE-2026-65643)

פורסם בספטמבר 8, 2026

בקצרה: ב-27 באוגוסט 2026 פרסמה cPanel הודעה על פגיעות קריטית חדשה, שקיבלה את המזהה CVE-2026-65643. הפגיעות יושבת במנגנון ה-Domain Parking (חניית דומיינים), ומאפשרת לכל בעל חשבון cPanel מזוהה, גם כזה עם הרשאות בסיסיות בלבד, להריץ קוד בהרשאות root על השרת. במילים פשוטות: מי שיושב היום בחבילת אחסון שיתופית זולה ליד עוד עשרות או מאות אתרים אחרים, יכול תיאורטית להשתלט על כל השרת כולו, ולא רק על האתר שלו. עדכון: נכון ל-1 בספטמבר 2026 פורסמה גם הרשומה הרשמית של הפגיעות במאגר ה-CVE, עם ציון חומרה של 8.7 מתוך 10 (High).

מה זה בעצם הפגיעות

כדי להבין את הבעיה צריך רגע להבין מה הפיצ'ר שבו מדובר. כמעט בכל חבילת אחסון מבוססת cPanel יש למשתמש אפשרות להצמיד לחשבון שלו דומיינים נוספים בשתי צורות: Parked Domain, דומיין נוסף שמצביע לאותו תוכן בדיוק כמו הדומיין הראשי (בשימוש נפוץ למקרים כמו כתיב חלופי של שם החברה, או דומיין ‎.co.il מול ‎.com), ו-Addon Domain, דומיין נוסף לגמרי עם תוכן משלו, שרץ בפועל כאתר עצמאי בתוך אותו חשבון אחסון. שתי הפעולות האלו נעשות ישירות מתוך ה-cPanel של הלקוח, ללא צורך במעורבות של מנהל השרת, וזה בדיוק מה שהופך אותן לנוחות כל כך, ובמקרה הזה, למסוכנות כל כך.

לפי האבחון הרשמי, מקור הבעיה הוא ב-Park API, הרכיב הפנימי שמטפל בבקשות ליצירת דומיינים חונים ומשניים. cPanel מסווגת אותה כפגיעות מסוג Eval Injection (CWE-95): המידע שהמשתמש מזין בעת הוספת הדומיין אינו מטוהר כראוי לפני שהוא מגיע לשכבת קוד שמפרשת ומריצה אותו בפועל. כלומר, במקום שהמערכת רק "תרשום" את הדומיין החדש, אפשר לנסח את הבקשה כך שהיא תגרום לשרת להריץ פקודות שהלקוח כלל לא אמור להיות מורשה להריץ.

מה שהופך את זה לחמור במיוחד הוא מי מריץ את הפעולה הזו בפועל. יצירת דומיין חדש דורשת עדכון של כמה רכיבים ברמת השרת עצמו, כמו קונפיגורציית Apache, רשומות DNS וקבצי מערכת, פעולות שמעצם טבען מחייבות הרשאות מנהל. לכן השירות שמטפל בבקשות מסוג זה רץ בהרשאות root, גם כשהבקשה המקורית הגיעה מחשבון לקוח רגיל. כשהקלט הזדוני מגיע לאותה שכבה, הוא מתבצע באותן הרשאות בדיוק, כלומר כ-root. בפועל, מדובר בעקיפה מלאה של גבול ההפרדה שאמור להתקיים בין "חשבון לקוח" לבין "שכבת הניהול של השרת".

המשמעות המעשית: אין צורך בסיסמת מנהל, אין צורך לנצל תוסף וורדפרס פגיע, ואין צורך אפילו בידע התקפי מיוחד או בשרשור של כמה חולשות. מספיק חשבון cPanel פעיל עם הרשאה להוסיף דומיין, הרשאה כמעט אוטומטית וסטנדרטית בכל חבילת אחסון שיתופי או VPS מנוהל.

למי זה נוגע בפועל

  • כל שרת שמריץ cPanel & WHM בגרסה נתמכת, כלומר רוב שרתי האחסון השיתופי בעולם, כולל בישראל.
  • חברות אחסון המפעילות ריבוי לקוחות על אותו שרת פיזי (Shared Hosting), שם התרחיש המסוכן ביותר הוא לקוח אחד שפוגע בכל שאר האתרים על אותו שרת.
  • לקוחות שיש להם הרשאה, ולו הבסיסית ביותר, להוסיף דומיין חונה או דומיין משני דרך ה-cPanel.

חשוב להבהיר: נכון לכתיבת שורות אלו אין אישור לניצול פעיל בשטח, ואין רשומת CVE רשמית מלאה שפורסמה עדיין למרות שהמזהה כבר הוקצה. הפגיעות גם לא מופיעה עדיין ברשימת ה-KEV (הפגיעויות המנוצלות בפועל) של רשות הסייבר האמריקאית CISA. עם זאת, מדובר בפגיעות שקיבלה סיווג "קריטי" רשמית מ-cPanel עצמה, וההיסטוריה מלמדת שפגיעויות מהסוג הזה, המאפשרות מעבר מהרשאה נמוכה ל-root, נוטות להיות מנוצלות מהר מאוד ברגע שקוד הדגמה (PoC) מתפרסם.

למה זה מפחיד יותר מפרצה "רגילה" בוורדפרס

פרצת אבטחה בתוסף וורדפרס, ברוב המקרים, פוגעת באתר הבודד שבו הותקן התוסף הפגיע. הפגיעות הזו שונה במהותה: היא לא יושבת באתר או בקוד שלכם בכלל, אלא בשכבת הניהול של השרת שמתחת לכל האתרים. כלומר גם אם אתם שומרים על היגיינת אבטחה מושלמת, מעדכנים כל תוסף ומתקינים WAF, אתם עדיין חשופים אם השרת שעליו האתר שלכם יושב לא טופל, ואם אחד מהשכנים שלכם על אותו שרת בוחר לנצל את הפגיעות.

זו בדיוק הסיבה שבגללה חברות אחסון רבות ממליצות היום על מעבר מאחסון שיתופי טהור לפתרונות מבודדים יותר, כמו VPS ייעודי או אחסון וורדפרס מנוהל עם בידוד מלא בין לקוחות ברמת המערכת, ולא רק ברמת cPanel.

מה SPD עשתה

ברגע שהתפרסמה הודעת cPanel, צוות התשתיות שלנו החל בבדיקת גרסאות cPanel & WHM על כלל השרתים שבניהולנו מול רשימת הגרסאות המתוקנות שפרסמה החברה, ובוצע עדכון לגרסאות המתוקנות בהתאם ללוחות הזמנים המומלצים. לקוחות שהאתרים שלהם מנוהלים על ידי SPD לא נדרשים לבצע פעולה כלשהי מצדם, הטיפול מתבצע ברמת השרת ואינו תלוי בקוד או בתוכן האתר.

מה אתם יכולים לבדוק בעצמכם

  • אם אתם מנהלים שרת בעצמכם או מול ספק אחסון שאינו SPD, ודאו מולו שגרסת cPanel & WHM עודכנה לגרסה המתוקנת האחרונה.
  • אם יש לכם ריבוי אתרים תחת אותו חשבון אחסון, זה זמן טוב לבדוק שההרשאות של כל חשבון תואמות בדיוק את מה שהוא צריך, ולא יותר מזה.
  • אם אתם עדיין על אחסון שיתופי זול ולא יודעים מי עוד יושב אתכם על השרת, זה רגע טוב לשקול שדרוג לסביבה מבודדת יותר.

שורה תחתונה

פגיעות שמאפשרת מעבר מחשבון אחסון רגיל ל-root על כל השרת היא בדיוק הסיוט שממנו חברות אחסון רציניות אמורות להגן עליכם, גם מבלי שתדעו שהוא קיים. זו הסיבה שלוקחים עדכוני תשתית ברצינות, לא רק עדכוני וורדפרס.

מקורות

תוכן עניינים

לכתבות נוספות: