ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

4 ข่าว

cPanel แพตช์ช่องโหว่ร้ายแรง CVE-2026-65643 — ลูกค้าโฮสติงรายเดียวสร้างไฟล์ตามใจแล้วรันโค้ดเป็น root ยึดทั้งเซิร์ฟเวอร์

Critical cPanel flaw lets a hosting customer take root control of a whole server
cPanel ออกแพตช์แก้ช่องโหว่ร้ายแรง CVE-2026-65643 ในฟังก์ชันจอดโดเมนและโดเมนเสริมของ cPanel และ WHM ซึ่งกระทบทุกเวอร์ชันที่ยังรองรับ ผู้ถือบัญชีที่ล็อกอินได้และมีสิทธิ์เพิ่มโดเมนสามารถสร้างไฟล์บนเซิร์ฟเวอร์ได้ตามใจจนนำไปสู่การรันโค้ดในสิทธิ์ root และควบคุมเครื่องทั้งเครื่อง ประกาศแจ้งลูกค้าไม่มีคะแนน CVSS ไม่มีมาตรการชั่วคราว และไม่มีวิธีตรวจว่าเซิร์ฟเวอร์ถูกเจาะไปแล้วหรือยัง

แฮ็กเกอร์ใช้ GitHub Actions Runners เป็นฐานโจมตี — ล่าเซิร์ฟเวอร์ cPanel/WHM ผ่าน CVE-2026-41940

attackers weaponize github actions runners to target cpanel and whm servers
นักวิจัยเปิดโปงแคมเปญขนาดใหญ่ที่เปลี่ยน GitHub repository ที่ถูกเจาะให้กลายเป็นโครงสร้างพื้นฐานโจมตีแบบกระจาย ผู้โจมตียัด workflow อันตรายลงในแพ็กเกจ PHP บน Packagist 10 ตัว เมื่อ workflow ทำงานจะเรียก GitHub-hosted runner ดาวน์โหลดเพย์โหลด Linux มาสแกนหาเซิร์ฟเวอร์ cPanel และ WHM ที่มีช่องโหว่ CVE-2026-41940 ซึ่งเป็นช่องโหว่ข้ามการยืนยันตัวตน จากนั้นกวาดข้อมูลประจำตัวและกุญแจลับต่างๆ พบไฟล์ workflow กว่า 6,100 ไฟล์บ่งชี้ว่าแคมเปญกว้างกว่าที่พบ

CISA เพิ่มช่องโหว่ LiteSpeed cPanel Plugin CVE-2026-54420 เข้า KEV — ยกระดับสิทธิ์เป็น Root บน Shared Hosting

CISA KEV alert for LiteSpeed cPanel plugin privilege escalation vulnerability
CISA เพิ่มช่องโหว่ CVE-2026-54420 ใน LiteSpeed cPanel Plugin เข้าบัญชี KEV หลังพบการโจมตีจริง ช่องโหว่นี้มีคะแนน CVSS 8.5 ช่วยให้ผู้โจมตีที่มี FTP หรือ web shell access บน shared hosting ที่ใช้ CloudLinux/CageFS ยกระดับสิทธิ์เป็น root ผ่านการใช้ symlink ที่ไม่ถูกต้อง หน่วยงานรัฐบาลกลางสหรัฐฯ ต้องแพตช์ภายในวันที่ 18 มิถุนายน

cPanel CVE-2026-41940 ถูกโจมตีหนัก — แฮ็กเกอร์ Mr_Rot13 ฝัง Backdoor ขโมย Credentials เว็บ Hosting ทั่วโลก

cPanel CVE-2026-41940 Authentication Bypass Active Exploitation
ช่องโหว่ CVE-2026-41940 (CVSS 9.8) ใน cPanel/WHM เป็น authentication bypass ผ่าน CRLF injection ถูกใช้โจมตีจริงตั้งแต่ก่อนเปิดเผย กลุ่ม Mr_Rot13 ฝัง Filemanager backdoor เปลี่ยน root password และขโมย credentials มี IP ผู้โจมตีกว่า 2,000 แห่งสแกนหาเซิร์ฟเวอร์ที่ยังไม่แพตช์