27 Ağustos 2026’da cPanel, plansız bir güvenlik güncellemesi yayımladı ve müşterilerine bir bildirim gönderdi. Büyük ihtimalle çoğu kişi bunu gözden kaçırdı. Kaçırmamalıydı. CVE-2026-65643 olarak takip edilen bu açık, park edilmiş ya da addon domain ekleme yetkisine sahip herhangi bir cPanel hesabının sunucuya rastgele dosya yazmasına olanak tanıyor. Pratikte bu, root seviyesinde kod çalıştırmaya kapı açıyor.
Bu, çok aşamalı bir yetki yükseltme zinciri değil. Sıradan bir hosting müşterisinin sunucuya tamamen sahip olabilmesi.
Açık Tam Olarak Nerede?
Zafiyet, cPanel’in domain park etme işlevselliğinde bulunuyor. Bir cPanel kullanıcısı park edilmiş ya da addon domain eklediğinde, yazılım bu isteği işlerken dosyanın yazılacağı konumu yeterince kısıtlamıyor. Domain yönetim yetkisine sahip normal bir cPanel hesabını ele geçiren saldırgan, sunucunun istediği bir yola rastgele dosya yazmasına neden olabilecek bir istek hazırlayabiliyor.
Root olarak dosya yazma, root olarak kod çalıştırmaya çok sayıda farklı yoldan ulaşabilir: crontab eklemek, SSH authorized_keys dosyasını değiştirmek, servis yapılandırmasına müdahale etmek — seçenekler son derece geniş. cPanel’in bildirimi herhangi bir kavram kanıtı içermiyor ve 28 Ağustos itibarıyla CVE Programı’nın kayıt deposunda CVE-2026-65643 için henüz resmi bir kayıt yayımlanmamıştı. CVSS puanı da henüz belirlenmedi.
Bununla birlikte cPanel bildirimi net bir dil kullandı: “Başarılı sömürü, saldırgana sunucu üzerinde tam kontrolü vererek root kullanıcısı olarak kod çalıştırmaya yol açmaktadır.”
Etkilenen Sürümler ve Düzeltme
Tüm desteklenen dallar etkileniyor. Yama uygulanmış sürümler şunlar:
- 11.110.0.141 veya üzeri
- 11.134.0.53 veya üzeri
- 11.136.0.37 veya üzeri
- 11.138.0.2 veya üzeri
- 11.138.1.7 veya üzeri (WP Squared)
Otomatik güncellemeleri açık olan sunucular büyük olasılıkla yamayı zaten aldı. Emin değilseniz sunucuya root olarak bağlanıp şu komutu çalıştırın:
/scripts/upcp --force
Ya da WHM → Ana Sayfa → cPanel → En Son Sürüme Yükselt yolunu kullanabilirsiniz. Güncelleme sonrasında Sunucu Yapılandırması → Güncelleme Tercihleri bölümünden kurulu sürümü doğrulayın.
Desteklenmeyen (ömrünü tamamlamış) dallarda çalışan sunucular yamayı hiç almıyor. 11.118 veya 11.126 üzerindeyseniz bu iki dal 27 Ağustos bildiriminde yer almıyor. cPanel ile destek durumunu netleştirin; pratik yanıt büyük ihtimalle “yükseltme yapın” olacak.
Phusion Passenger Meselesi
Aynı dönemde gündeme gelen bir diğer sorun da Phusion Passenger’ın Watchdog API açığı. Phusion, 18 Ağustos’ta Passenger 6.2.0’ı yayımlayarak bunu kapattı. Bu sorunun CVE numarası yok; ancak Phusion’ın kendi blog yazısı oldukça doğruydu: “Bu güvenlik açığının gerçek bir paylaşımlı hosting sağlayıcısında sömürüldüğünü gözlemledik.”
Plesk de aynı açık için 14 Ağustos’ta bildirimini güncelledi ve /etc/ld.so.preload dosyasındaki beklenmedik girişlerle başlayan beş maddelik bir önceki saldırı tespiti kontrol listesi paylaştı. Bu dosyadaki beklenmedik girişler rootkit göstergesi sayılır. Sunucunuzda Phusion Passenger kuruluysa 6.2.0 veya üzerinde olup olmadığınızı kontrol edin ve söz konusu dosyayı inceleyin.
cPanel ise Passenger sorunuyla ilgili şunu belirtti: “Bu açık, varsayılan kurulumları etkilememekte; yalnızca etkilenen Passenger paketinin kurulu olduğu sunucular için geçerlidir.” Ruby veya Node.js uygulamalarınız için Passenger kurduysanız kapsam içindesiniz.
kalfaoglu.net Müşterileri İçin Anlamı
kalfaoglu.net yönetilen hosting hizmeti sunmaktadır; cPanel dahil altyapı yazılımının güncellenmesi bizim sorumluluğumuzdadır, sizin değil. CVE-2026-65643 yaması, 27 Ağustos tarihinde ya da hemen ardından düzenli güncelleme sürecimiz kapsamında sunucularımıza uygulandı.
Kendi kendine yönetilen bir VPS veya dedicated sunucuda cPanel çalıştırıyorsanız yamalı sürümü kendiniz doğrulamanız gerekiyor. Yukarıdaki /scripts/upcp --force komutu en hızlı yoldur.
Daha geniş bir değerlendirme yaparsak: bu, 2026 yılında root yetkisi yükseltmesine yol açan ikinci kritik cPanel açığı. Nisan ayındaki CVE-2026-41940 — kimlik doğrulama bypass açığı — zaten CISA’nın Bilinen İstismar Edilen Zafiyetler kataloğunda yer alıyor. CVE-2026-65643 henüz orada değil; bu muhtemelen ne kadar yakın tarihli olduğunun bir yansıması, istismar edilmeyeceğinin değil. Hosting kontrol panellerine yönelik saldırıların bu yıl boyunca tutarlı bir örüntü sergilediğini düşünürsek, “otomatik güncelleme açık” yeterli değil — gerçek sürümün periyodik olarak doğrulanması şart, özellikle bu gibi plansız bildirimlerden sonra.
Kaynaklar
- The Hacker News: Kritik cPanel Açığı Bir Hosting Müşterisinin Tüm Sunucuyu Ele Geçirmesine İzin Verebilir (28 Ağustos 2026)
- cPanel Güvenlik Bildirimi: CVE-2026-65643 (27 Ağustos 2026)
- Phusion Passenger 6.2.0 sürüm notu (18 Ağustos 2026)