cPanelに重大脆弱性、root権限奪取の恐れ——CVSSスコア未公表の異例の状態

2026年8月29日 5分で読めます
目次
  1. 「ドメインパーキング」機能の不備でroot権限奪取
  2. CVSSスコアもCVE登録もまだない、異例の状態
  3. cPanelを使っているなら今すぐ確認したいこと
  4. まとめ

多くのレンタルサーバー業者が管理画面として採用している「cPanel」で、root権限を奪われかねない重大な脆弱性が見つかりました。悪用されれば、サーバーの完全な乗っ取りにつながる恐れがあります。すでにパッチは公開されていますが、CVSSスコアも正式なCVE登録もまだなく、情報の全体像がやや掴みにくい状態です。今回は、分かっていることと分かっていないことを整理してお伝えします。

「ドメインパーキング」機能の不備でroot権限奪取

cPanelは8月27日、cPanelおよびWebHost Manager(WHM)における、ドメインパーキング機能とアドオンドメイン機能に関わる脆弱性へのパッチを公開しました(CVE-2026-65643)。cPanel社はこれを「重大なセキュリティ脆弱性」と説明しています。

問題の核心は、パーキングドメインやアドオンドメインを追加する権限を持つ、認証済みのアカウント保有者が、サーバー上に任意のファイルを作成できてしまう点です。cPanelは顧客向けの通知の中で「悪用に成功すると、root権限でのコード実行につながり、攻撃者にサーバーの完全な支配権を与えてしまう」と説明しています。

🚨 脆弱性:CVE-2026-65643(cPanel社は「重大」と分類、CVSSスコアは未公表)
📦 影響範囲:サポート対象のcPanel & WHMの全バージョン
🎯 条件:パーキング・アドオンドメインの追加権限を持つ認証済みアカウント
🛠️ 対処:8/27にパッチ公開済み(対象ブランチ:11.110/11.134/11.136/11.138系)

CVSSスコアもCVE登録もまだない、異例の状態

The Hacker Newsが8月28日にCVEプログラムの公式記録を確認したところ、CVE-2026-65643はまだ正式に登録されていませんでした。同じくcPanelの脆弱性で7月31日に開示されたCVE-2026-58048・CVE-2026-58047は登録済みだったとのことで、今回の脆弱性だけ記録が追いついていない状況です。CVSSスコアも顧客向け通知には記載がなく、深刻度を数値で正確に把握できない状態が続いています。

また、cPanel社は今回の脆弱性がすでに悪用されたかどうかについても言及しておらず、米サイバーセキュリティ・インフラセキュリティ庁(CISA)の「悪用が確認された脆弱性カタログ(KEV)」にも、8月27日時点ではまだ掲載されていません。ただしCISAのKEVカタログには、cPanelのLiteSpeedプラグインの脆弱性(5月)や、ランサムウェアで悪用実績のある認証バイパスの脆弱性(4月にパッチ、6月にKEV追加)など、cPanel関連の過去の脆弱性がすでに複数登録されています。

注目点
「侵害の確認方法」が示されていない

今回の顧客向け通知には、暫定的な緩和策も、すでにサーバーが侵害されていないかを確認する方法も示されていません。cPanelは8月14日に公開した別件(Phusion Passenger)の勧告では、悪用の痕跡を確認するためApacheのエラーログをgrepするコマンドを提示していましたが、今回はそうした具体的な確認手段が提供されていない点が気になるところです。

cPanelを使っているなら今すぐ確認したいこと

1
自動更新の設定を確認する
サーバーが「毎日の自動更新」を有効にしている場合は、すでにパッチが自動適用されているはずです。設定を確認し、自動更新がオフの場合は手動での対応が必要です。
2
rootでログインし手動更新も可能
サーバーにrootでログインし「/scripts/upcp –force」を実行するか、WHM画面の「Home > cPanel > Upgrade to Latest Version」からアップグレードできます。更新後は「Server Configuration > Update Preferences」で導入済みバージョンを確認してください。
3
サポート対象外バージョンなら早急にアップグレードを
EOL(サポート終了)バージョンを使っている場合、今回の修正は適用されません。まずサポート対象バージョンへのアップグレードが必要です。レンタルサーバー利用の場合は、契約している業者に対応状況を確認するのも有効です。

まとめ

cPanel & WHMのドメインパーキング機能に、root権限奪取につながる重大な脆弱性
CVSSスコア・CVE登録が未整備という珍しい状態、悪用の有無も未公表
侵害確認の手段も示されておらず、パッチ適用が現状唯一の確実な対策
自動更新の設定確認、または手動でのアップグレードを速やかに
Eatransform
サーバー管理画面の更新、
業者任せになっていませんか

レンタルサーバーのcPanelは日常的に意識しない部分だからこそ、更新確認が抜けがちです。自社サイト・サーバーの棚卸しから、日々の保守運用まで、実務に即したサポートをご提案します。島根県から全国対応です。

無料相談する → まずはヒアリングから

DX・AI活用のご相談はこちら

無料相談する →
スポンサードリンク