flowki@club:~$ Coding, Automation & Security — auf Deutsch
FlowKI Club

Deine KI. Deine Community. Deine Vorteile.

  • KI Know-how
  • Prompts & Tools
  • Security & Privacy
  • Community Support
  • Exklusive Vorteile
Werde Teil der Community

cPanel-Lücke ermöglicht Root-Zugriff: Hosting-Accounts können Server übernehmen

cPanel hat zwei kritische Sicherheitslücken offengelegt: Eine Schwachstelle im CalDAV/CardDAV-Service ermöglicht Hosting-Accounts Root-Zugriff, eine zweite im WP Toolkit gefährdet Datenbanken anderer Konten.

cPanel-Lücke ermöglicht Root-Zugriff: Hosting-Accounts können Server übernehmen

Dieser Beitrag wurde mit KI-Unterstützung aus der angegebenen Quelle erstellt und vor der Veröffentlichung automatisch gegen sie abgeglichen. Nicht jeder Beitrag wird zusätzlich von Hand gelesen — wir prüfen stichprobenweise nach und kennzeichnen Korrekturen. Beruht ein Artikel auf einem selbst durchgeführten Test, weisen wir das ausdrücklich aus.

Was passiert

cPanel hat am 22. September zwei kritische Sicherheitslücken bestätigt, die jeweils erhebliche Risiken für gehostete Server darstellen. Die erste Schwachstelle betrifft die CalDAV- und CardDAV-Services von cPanel. Ein Angreifer mit Zugriff auf ein reguläres Hosting-Account kann über diese Lücke Code mit Root-Privilegien ausführen und damit die vollständige Kontrolle über den gesamten Server erlangen. Das bedeutet praktisch: Mit einem einfachen Standard-Hosting-Account lässt sich das gesamte System kompromittieren.

Die zweite Lücke sitzt im WP Toolkit Plugin, das cPanel-Kunden zur Installation und Verwaltung von WordPress-Installationen zur Verfügung stellt. Über dieses Plugin können Account-Inhaber auf Datenbanken zugreifen und diese verändern, die zu anderen Hosting-Accounts gehören. Das ist ein direkter Verstoß gegen die sonst übliche Isolation zwischen Hosting-Accounts und gefährdet die Integrität von WordPress-Installationen anderer Kunden auf demselben Server.

cPanel hat bereits Patches für beide Schwachstellen veröffentlicht. Allerdings ist der genaue technische Ablauf der Ausnutzung und die Frage, wie lange diese Lücken in freier Wildbahn bekannt waren, noch unklar.

Wer ist konkret betroffen? Alle Betreiber von cPanel-Servern, die ihre Installationen noch nicht aktualisiert haben. Das umfasst Shared-Hosting-Provider, VPS-Anbieter und Dedicated-Server-Betreiber, die cPanel als Verwaltungsoberfläche einsetzen. Für jeden dieser Betreiber stellt eine Sicherheitslücke im Root-Kontext ein existenzielles Risiko dar: Ein kompromittierter Server kann nicht nur einzelne Websites schädigen, sondern auch dazu verwendet werden, um Daten zu stehlen, Malware zu verbreiten oder weitere Systeme im Netzwerk anzugreifen.

Einordnung

Diese Lücken treffen cPanel an einer kritischen Stelle: Das Unternehmen hat sich über Jahre als De-facto-Standard für das Hosting-Management etabliert und wird von Millionen von Hosting-Accounts weltweit genutzt. Das macht Schwachstellen in cPanel besonders gefährlich, weil sie nicht nur einzelne Benutzer-Websites gefährden, sondern die gesamte Infrastruktur des Servers beeinträchtigen können.

Die CalDAV/CardDAV-Lücke ermöglicht die Ausführung von Code mit Root-Privilegien, was darauf hindeutet, dass ein erhebliches Sicherheitsdefizit in der Implementierung dieser Services vorliegt. Dies unterstreicht die Notwendigkeit strenger Zugriffskontrolle und Isolation von Benutzer-Services.

Die WP Toolkit-Lücke ist ein weiterer Hinweis auf eine häufige Schwachstelle: Account-Isolation. In einem Shared-Hosting-Umfeld sollten Benutzer nur auf ihre eigenen Ressourcen zugreifen können. Dass ein Plugin hier versagt, deutet auf unzureichende Zugriffskontrolle oder fehlende Validierung hin, ob ein Benutzer berechtigt ist, eine bestimmte Datenbank zu modifizieren.

Historisch betrachtet sind Sicherheitslücken in cPanel nicht neu. Das Unternehmen hat in der Vergangenheit bereits mit mehreren kritischen Schwachstellen kämpfen müssen, die regelmäßig zu Patching-Notfällen führten. Das macht es umso wichtiger, dass Hosting-Provider ihre Systeme regelmäßig aktualisieren und Monitoring etablieren, um solche Lücken schnell zu schließen.

Was das bedeutet

Das Kritische an dieser Situation ist nicht nur die Existenz der Lücken selbst, sondern das Timing und die Verbreitungsgeschwindigkeit: In der heutigen Zeit dauert es oft nur wenige Tage, bis ein Patch bekannt ist und Angreifer Exploits entwickeln oder anpassen. Für Hosting-Provider bedeutet das: Wer nicht innerhalb von Stunden oder wenigen Tagen patcht, riskiert ernst zu nehmende Sicherheitsverletzungen. Die Root-Execution-Schwachstelle ist dabei das größere Problem, da sie nicht auf einen bestimmten Service begrenzt ist, sondern dem Angreifer unmittelbare Kontrolle über das gesamte System gibt.

Die reale Gefahr liegt darin, dass cPanel-Systeme nicht immer von professionellen IT-Teams betreut werden. Viele Small-Business-Hosting-Provider oder sogar einzelne Webagenturen verwalten ihre cPanel-Server ohne dediziertes Security-Team. Für diese Gruppen ist das Update-Management bereits eine logistische Herausforderung. Das bedeutet konkret: Es wird Wochen oder Monate dauern, bis alle Systeme gepatcht sind, und in dieser Zeit sind ungezählte Server exponiert.

TeilenXLinkedInWhatsApp
Weiterlesen

Aus dem Magazin

Alle Artikel →
SECURITY

Spring Ring: Vishing-Kampagne nutzt Microsoft Teams als Angriffsvektor

4 min · 2. Sep.

SECURITY

Effiziente PII-Erkennung in Mobile-App-Datenbanken

4 min · 25. Aug.

SECURITY

KI-Agenten und DSGVO: Rechtssicher hosten ohne Fallstricke

4 min · 1. Aug.