「cPanel & WHM」に3件の脆弱性 - いずれも「クリティカル」
WebPros Internationalは、ホスティング管理ツール「cPanel & WHM」などの脆弱性を修正するセキュリティアップデートをリリースした。今回確認された3件はいずれも「クリティカル(Critical)」と評価されている。
同社は現地時間2026年9月29日、脆弱性を解消するセキュリティリリースを公開し、「CVE-2026-93698」「CVE-2026-93697」「CVE-2026-93029」の3件に対処した。
「CVE-2026-93698」は、コンポーネント「Multilang adminbin」に明らかとなった入力検証不備の脆弱性。root権限で任意のOSコマンドを実行されるおそれがあり、管理するアカウントやウェブサイト、データベースなどの制御を奪われるおそれがある。
共通脆弱性評価システム「CVSSv3.0」におけるベーススコアは「9.9」で、重要度は4段階中もっとも高い「クリティカル(Critical)」。攻撃には低い権限を持つアカウントが必要とされる。
のこる2件はいずれも格納型クロスサイトスクリプティング(XSS)の脆弱性。「CVE-2026-93697」は、WHMの「Mass Modify Accounts」インタフェースに存在。権限を持たないアカウントの利用者が、WHM管理者のセッション上でスクリプトを実行し、管理者として操作を行うことが可能となる。
(Security NEXT - 2026/10/05 )
ツイート
関連リンク
- WebPros:Security: CVE-2026-93698 Vulnerability in Multilang Adminbin - September 29, 2026 – cPanel
- WebPros:Security: CVE-2026-93697 Stored XSS in WHM's Account Modification Interfaces - September 29, 2026 – cPanel
- WebPros:Security: CVE-2026-87900 Vulnerability in WP Toolkit Database Creation - September 22, 2026 – cPanel
- WebPros International
PR
関連記事
「GitLab AI Gateway」にサンドボックス回避の脆弱性 - コマンド実行のおそれ
「Chrome」がアップデート - 脆弱性11件を解消
国内の「NetScaler」狙う攻撃も - 最新IoCで侵害確認を
「Apache HTTPD」に複数脆弱性 - 「クリティカル」との評価も
WatchGuardの「Fireware OS」に15件の脆弱性
HPE製アクセスポイント「Instant On」に脆弱性 - 「クリティカル」5件など
「FortiMail」に深刻なゼロデイ脆弱性 - 悪用が報告、修正版は準備中
Cisco、10月7日に複数製品のセキュリティアドバイザリを公開予定
NVIDIA製GPU関連ソフトに脆弱性 - 重要度「クリティカル」も
「Apache WSS4J」に認証回避など7件の脆弱性 - 修正版が公開

