Mục lục
CVSS 9.4. CWE-250. HackerOne là bên gán CVE. Ai đọc xong mấy chỉ số đó cũng sẽ giật mình.
Nhưng tôi sẽ kể bạn nghe một sự thật ngược đời: điểm nguy hiểm nhất của lỗ hổng này không phải nằm ở con số 9.4. Nó nằm ở một đặc điểm mà CVSS không đo được, và nó có thể khiến rất nhiều chủ website bàng hoàng trong chiều nay.
Lỗ hổng này rốt cuộc là gì
Ngày 23/9/2026, theo dữ liệu từ MITRE CVE, một lỗ hổng mới trong cPanel được công bố: CVE-2026-87899 — "Execution with unnecessary privileges in cPanel allows remote authenticated users to execute arbitrary code with root privileges."
Dịch ra tiếng người: một người dùng cPanel bình thường, chỉ cần có tài khoản đăng nhập vào panel (qua trình duyệt từ xa), có thể chạy mã tuỳ ý với quyền root trên máy chủ. Toàn bộ server, không chỉ website của riêng người đó.
Lỗ hổng được phát hiện bởi Ali Mustafa (rz1027) và báo cáo qua HackerOne — nền tảng săn lỗi bảo mật có uy tín. WebPros, công ty mẹ của cPanel, đã phát hành bản vá khẩn cấp cho các nhánh đang hỗ trợ và xác nhận vấn đề trên trang hỗ trợ chính thức.
Về con số 9.4: đây là thang CVSSv4, cao hơn thang v3 quen thuộc một chút. Dù nằm ở thang nào, đây là mức CRITICAL — mức cảnh báo cao nhất. CISA cũng đã xác nhận phân loại này và đánh giá tác động kỹ thuật là "total".
Những phiên bản nào dính
cPanel có cấu trúc nhánh phát hành song song. Lỗ hổng ảnh hưởng đến các nhánh chính trước các bản vá sau:
| Nhánh | Phiên bản bị ảnh hưởng | Bản vá an toàn |
|---|---|---|
| 11.138 | 11.138.0.0 → trước 11.138.0.8 | 11.138.0.8 |
| 11.136 | 11.136.0.0 → trước 11.136.0.41 | 11.136.0.41 |
| 11.134 | 11.134.0.0 → trước 11.134.0.57 | 11.134.0.57 |
| 11.120+ | Các phiên bản cũ hơn chưa được backport | Nên nâng cấp lên nhánh hỗ trợ |
Nếu bạn đang chạy cPanel 11.120 trở về trước, rất có thể bạn không nằm trong vùng phát hành bản vá tự động và cần can thiệp thủ công.
Điểm đáng sợ — không phải 9.4
Giờ nói về điều tôi muốn bạn thực sự chú ý.
CVSS 9.4 cho thấy mức độ nghiêm trọng — nhưng điều khiến lỗ hổng này đáng lo hơn nhiều so với con số là vector tấn công: AV:N/AC:L/PR:L/UI:N.
Dịch: tấn công từ xa (Network), độ phức tạp thấp (Low), không cần người dùng tương tác (None). Chỉ cần một tài khoản cPanel — dù là tài khoản cấp thấp, tài khoản của nhân viên cũ, hay tài khoản bị lộ qua phishing — từ xa bạn có thể chiếm quyền root.
Và đây mới là phần tôi muốn bạn dừng lại đọc kỹ: cPanel được dùng bởi hầu hết các dịch vụ hosting chia sẻ (shared hosting) trên thế giới. Một server cPanel thường chứa hàng trăm, thậm chí hàng nghìn tài khoản. Kẻ tấn công chỉ cần một tài khoản yếu nhất trong số đó — làm sao để có? Mua một gói hosting rẻ nhất, hoặc lấy từ một vụ rò rỉ credential cũ — và từ đó chiếm toàn bộ server.
Lỗ hổng này thuộc nhóm CWE-250: Execution with Unnecessary Privileges. Nói nôm na: cPanel cho phép thực thi một thao tác nào đó với quyền cao hơn mức cần thiết. Điều này cổ điển, nhưng vẫn chết người vì đây là lỗi thiết kế, không phải lỗi cấu hình — bản vá là cách duy nhất.
"Người dùng đã đăng nhập" — bạn nghĩ mình an toàn? Đừng vội
Rất nhiều người đọc "remote authenticated user" và nghĩ: "Tài khoản của tôi an toàn, tôi có bảo mật, ai vào được?"
Sai ở ba chỗ:
- Bạn không kiểm soát tài khoản của khách hàng. Nếu bạn làm hosting cho khách, bất kỳ ai thuê một gói hosting trên server của bạn — và có tài khoản cPanel — đều nằm trong diện "authenticated user". Kẻ xấu chỉ cần mua một gói 50.000đ, và nếu server chưa vá, họ có quyền root.
- Credential có thể đã bị lộ từ lâu. Tài khoản cPanel cũ của nhân viên đã nghỉ, tài khoản của dự án phụ đã tắt — tất cả đều là cửa mở nếu mật khẩu còn hiệu lực.
- CISA đã xác nhận "Exploitation: none" tại thời điểm công bố — nghĩa là chưa ghi nhận khai thác thực tế. Nhưng bài học từ mọi CVE critical trước đây: khoảng cách từ "chưa có PoC" đến "bị quét hàng loạt" là cực kỳ ngắn. Như chính WordPress CVE-2026-87902 trước đó: chưa đầy 5 tiếng sau bản vá đã có dấu hiệu dò tìm. Với cPanel — nền tảng quản lý hosting phổ biến nhất thế giới — thời gian đó có thể còn nhanh hơn.
Việc cần làm, theo thứ tự ưu tiên
Checklist khẩn cho người quản trị server:
- Kiểm tra phiên bản cPanel ngay lập tức. Đăng nhập WHM → Server Information → cPanel Version. So sánh với bảng ở trên.
- Cập nhật lên bản vá. Nếu bạn đang ở nhánh 11.138, nâng lên 11.138.0.8. Nếu ở 11.136, lên 11.136.0.41. Nếu ở 11.134, lên 11.134.0.57. Các bản cũ hơn: nâng lên ít nhất 11.134.0.57 càng sớm càng tốt.
- Nếu chưa vá được ngay — siết tài khoản. Tạm thời vô hiệu hoá hoặc giới hạn quyền của các tài khoản không còn hoạt động. Rà soát danh sách tài khoản cPanel còn hiệu lực.
- Bật xác thực hai lớp (2FA) cho toàn bộ tài khoản cPanel/WHM — nếu chưa làm. Đây là một trong những biện pháp phòng thủ rẻ nhất và hiệu quả nhất.
- Theo dõi trang hỗ trợ của cPanel và các kênh bảo mật để cập nhật thông tin mới nhất. Có thể sẽ có thêm thông tin chi tiết về cơ chế khai thác trong những ngày tới.
Điều mà không ai nói với bạn trong tin bảo mật
Tôi có một quan sát sau nhiều năm viết về các lỗ hổng bảo mật: hầu hết mọi người đọc tin này, kiểm tra xem server mình có dính không, cập nhật — rồi quên. Và đó là điều đúng đắn.
Nhưng nếu bạn đang vận hành dịch vụ hosting cho khách hàng, có một câu hỏi sâu hơn bạn nên tự hỏi: "Liệu server của tôi có còn tài khoản nào mà tôi không nhớ là nó còn tồn tại không?"
Khi bạn có hàng trăm tài khoản trên một máy chủ, việc một trong số chúng bị chiếm — dù là do lỗ hổng hay do credential cũ — là chuyện khi nào, không phải có hay không. Lỗ hổng hôm nay là CVE-2026-87899. Tháng sau sẽ là CVE khác. Vấn đề cốt lõi không phải là đuổi theo từng bản vá, mà là xây một quy trình vận hành mà việc cập nhật không còn là gánh nặng.
Một câu hỏi thực tế: Bạn có biết chính xác server của mình đang chạy phiên bản cPanel nào không? Nếu câu trả lời là "chắc khoảng…" hoặc "để kiểm tra lại" — thì lỗ hổng lớn nhất không phải CVE.
Chúng tôi ở An Tran Solutions cung cấp dịch vụ kiểm tra và gia cố bảo mật định kỳ cho website và hạ tầng hosting. Nếu bạn cần một đôi mắt khác rà soát hoặc chỉ đơn giản là muốn chắc chắn mình không bỏ sót, gửi cho chúng tôi một tin nhắn.

