多くのレンタルサーバー業者が管理画面として採用している「cPanel」で、root権限を奪われかねない重大な脆弱性が見つかりました。悪用されれば、サーバーの完全な乗っ取りにつながる恐れがあります。すでにパッチは公開されていますが、CVSSスコアも正式なCVE登録もまだなく、情報の全体像がやや掴みにくい状態です。今回は、分かっていることと分かっていないことを整理してお伝えします。
「ドメインパーキング」機能の不備でroot権限奪取
cPanelは8月27日、cPanelおよびWebHost Manager(WHM)における、ドメインパーキング機能とアドオンドメイン機能に関わる脆弱性へのパッチを公開しました(CVE-2026-65643)。cPanel社はこれを「重大なセキュリティ脆弱性」と説明しています。
問題の核心は、パーキングドメインやアドオンドメインを追加する権限を持つ、認証済みのアカウント保有者が、サーバー上に任意のファイルを作成できてしまう点です。cPanelは顧客向けの通知の中で「悪用に成功すると、root権限でのコード実行につながり、攻撃者にサーバーの完全な支配権を与えてしまう」と説明しています。
CVSSスコアもCVE登録もまだない、異例の状態
The Hacker Newsが8月28日にCVEプログラムの公式記録を確認したところ、CVE-2026-65643はまだ正式に登録されていませんでした。同じくcPanelの脆弱性で7月31日に開示されたCVE-2026-58048・CVE-2026-58047は登録済みだったとのことで、今回の脆弱性だけ記録が追いついていない状況です。CVSSスコアも顧客向け通知には記載がなく、深刻度を数値で正確に把握できない状態が続いています。
また、cPanel社は今回の脆弱性がすでに悪用されたかどうかについても言及しておらず、米サイバーセキュリティ・インフラセキュリティ庁(CISA)の「悪用が確認された脆弱性カタログ(KEV)」にも、8月27日時点ではまだ掲載されていません。ただしCISAのKEVカタログには、cPanelのLiteSpeedプラグインの脆弱性(5月)や、ランサムウェアで悪用実績のある認証バイパスの脆弱性(4月にパッチ、6月にKEV追加)など、cPanel関連の過去の脆弱性がすでに複数登録されています。
今回の顧客向け通知には、暫定的な緩和策も、すでにサーバーが侵害されていないかを確認する方法も示されていません。cPanelは8月14日に公開した別件(Phusion Passenger)の勧告では、悪用の痕跡を確認するためApacheのエラーログをgrepするコマンドを提示していましたが、今回はそうした具体的な確認手段が提供されていない点が気になるところです。
cPanelを使っているなら今すぐ確認したいこと
サーバーが「毎日の自動更新」を有効にしている場合は、すでにパッチが自動適用されているはずです。設定を確認し、自動更新がオフの場合は手動での対応が必要です。
サーバーにrootでログインし「/scripts/upcp –force」を実行するか、WHM画面の「Home > cPanel > Upgrade to Latest Version」からアップグレードできます。更新後は「Server Configuration > Update Preferences」で導入済みバージョンを確認してください。
EOL(サポート終了)バージョンを使っている場合、今回の修正は適用されません。まずサポート対象バージョンへのアップグレードが必要です。レンタルサーバー利用の場合は、契約している業者に対応状況を確認するのも有効です。
まとめ
業者任せになっていませんか
レンタルサーバーのcPanelは日常的に意識しない部分だからこそ、更新確認が抜けがちです。自社サイト・サーバーの棚卸しから、日々の保守運用まで、実務に即したサポートをご提案します。島根県から全国対応です。
DX・AI活用のご相談はこちら
無料相談する →