cPanel, 27 Ağustos 2026 tarihinde CVE-2026-65643 kodlu bir güvenlik açığını duyurdu. Açık, park edilmiş (parked) ve ek (addon) alan adı ekleyebilen herhangi bir cPanel hesabının sunucuda istediği yere dosya oluşturmasına izin veriyor. Başarılı sömürü root kullanıcısı olarak kod çalıştırmayla sonuçlanıyor.
Yani sıradan bir hosting hesabı, sunucunun tamamının kontrolünü ele geçirebilecek bir basamağa erişiyor. Etkilenen sürüm listesi de dar değil: cPanel, desteklenen tüm sürümlerin etkilendiğini bildiriyor.
Yapılacak tek şey belli: sunucuyu yamalı sürüme güncellemek. Aşağıda açığın ne olduğunu, neye yol açtığını, sunucunuzun etkilenip etkilenmediğini nasıl kontrol edeceğinizi ve güncellemeyi nasıl yapacağınızı sırayla anlatıyoruz.
Bu açık uzaktan, kimlik doğrulaması olmadan sömürülemiyor; saldırganın önce bir cPanel hesabına sahip olması gerekiyor. Ama paylaşımlı ve bayi (reseller) sunucularda bu şart neredeyse hiçbir engel değil: yüzlerce hesabın bulunduğu bir makinede tek bir hesabın ele geçmesi ya da kötü niyetli tek bir müşteri, sunucunun tamamını riske atmaya yetiyor.
Özetle
- Açık: CVE-2026-65643, cPanel’in alan adı park etme işlevinde.
- Etki: Yetkili bir hesap, sunucuda rastgele dosya oluşturup root olarak kod çalıştırabiliyor.
- Etkilenen: cPanel/WHM’in desteklenen tüm sürümleri.
- Çözüm: 11.110.0.141, 11.134.0.53, 11.136.0.37, 11.138.0.2 veya WP2 için 11.138.1.7 ve sonrası.
- Süre: Bekleme yok. Otomatik güncelleme kapalıysa güncellemeyi elle tetikleyin.
CVE-2026-65643 Nedir?
cPanel’in resmî bülteninde açık tek cümleyle tanımlanıyor: park edilmiş veya ek alan adı ekleme yetkisi olan, kimliği doğrulanmış bir cPanel hesap sahibi sunucuda rastgele dosyalar oluşturabiliyor.
Teknik olarak buna rastgele dosya yazma (arbitrary file write) deniyor ve tek başına bile ciddi bir zafiyet. Ama bu vakada iş orada bitmiyor. cPanel süreçlerinin bir kısmı root yetkisiyle çalıştığı için, doğru yere yazılan bir dosya root olarak yürütülen koda dönüşüyor.
Zincir kabaca şöyle işliyor:
Bir ayrıntıyı özellikle not edelim: cPanel bu bültende CVSS puanı yayınlamadı. NVD kaydını da kontrol ettik; bülten bugün çıktığı için henüz orada da bir skor yok. Puan olmaması ciddiyeti azaltmıyor. Etki tanımının kendisi (“root olarak kod çalıştırma, sunucunun ve üzerindeki tüm hesapların tam kontrolü”) zaten en üst kategorinin tarifi.
Bu Açık Neye Sebep Olur?
cPanel’in bülteninde etki şöyle tarif ediliyor: başarılı sömürü root kullanıcısı olarak kod çalıştırmaya yol açıyor ve saldırgana sunucunun, üzerindeki her hesabın, her web sitesinin ve her veritabanının tam kontrolünü veriyor.
Pratikte bunun karşılığı şunlar:
- Hesaplar arası sınır kalkıyor. Tek hesaptan başlayan saldırı, aynı sunucudaki diğer tüm müşterilerin dosyalarına uzanabiliyor.
- Veritabanları açığa çıkıyor. Root erişimi, MySQL kimlik bilgilerini de kapsıyor; müşteri verisi, sipariş kayıtları, kullanıcı tabloları erişilebilir hâle geliyor.
- Kalıcılık kurulabiliyor. Saldırgan kendine arka kapı bırakabilir; sonradan yapılan güncelleme o arka kapıyı kaldırmaz.
- Sitelere zararlı kod enjekte edilebiliyor. Sunucudaki tüm siteler aynı anda kötü amaçlı yönlendirme veya spam içeriği yayınlamaya başlayabiliyor.
- Sunucu itibarı zarar görüyor. IP adresi spam listelerine düşerse e-posta teslimi tüm hesaplarda bozuluyor.
Son madde en az konuşulan ama en uzun süren hasar. Bir IP’nin kara listeden çıkması günler alır ve o süre boyunca sunucudaki herkesin e-postası etkilenir.
Kimler Etkileniyor?
cPanel, etkilenen sürüm alanına tek bir ifade yazmış: desteklenen tüm sürümler. Yani “benim sürümüm eski/yeni, beni etkilemez” gibi bir muafiyet yok. Kendi cPanel sunucusunu yöneten herkes bu bültenin muhatabı.
| Kim | Risk durumu | Ne yapmalı |
|---|---|---|
| Kendi VDS/VPS sunucusunda cPanel yöneten | Doğrudan risk | Sürümü kontrol edip hemen güncellemeli |
| Bayi (reseller) hosting satan | Yüksek risk | Sunucu sağlayıcısından yama durumunu yazılı teyit almalı |
| Paylaşımlı hosting müşterisi | Dolaylı risk | Sağlayıcısına sormalı; kendi tarafında yapacağı güncelleme yok |
| cPanel kullanmayan (Plesk, DirectAdmin, panelsiz) | Etkilenmiyor | Bu açık için aksiyon gerekmiyor |
Tablodaki ikinci satır özellikle önemli. Bayi hosting satıyorsanız sunucu sizin değil, ama müşterileriniz size ait. Sağlayıcınız yamayı geçmediyse sorumluluk pratikte sizin kapınıza geliyor.
Sunucunuz Yamalı mı? Nasıl Kontrol Edilir
Kontrol tek komutluk bir iş. SSH ile sunucuya bağlanıp çalıştırın:
WHM arayüzünü tercih ederseniz sürüm numarası sağ üst köşede, Server Information bölümünde de görünür. Çıkan numarayı aşağıdaki eşiklerle karşılaştırın:
| Sürüm hattı | Yamalı sürüm (bu ve sonrası) |
|---|---|
| 11.110 | 11.110.0.141 |
| 11.134 | 11.134.0.53 |
| 11.136 | 11.136.0.37 |
| 11.138 | 11.138.0.2 |
| WP2 (11.138.1) | 11.138.1.7 |
Sürümünüz kendi hattındaki eşiğin altındaysa sunucu yamasız demektir. Aradaki fark tek bir noktadan ibaret olsa bile (“11.136.0.36” gibi) yamasız sayılır.
Nasıl Çözersiniz?
cPanel’in çağrısı net: yamalı sürüme güncelleyin. Otomatik güncelleme açıksa muhtemelen ilk günlük döngüde yama geldi, ama bunu varsaymak yerine doğrulamak gerekir.
Kendi cPanel Sunucunuzu Yönetiyorsanız
- Adım 1 · Mevcut sürümü kaydedin.
/usr/local/cpanel/cpanel -V çıktısını bir yere not edin; güncelleme sonrası karşılaştıracaksınız. - Adım 2 · Yedek alın. Panelden anlık görüntü (snapshot) alın. Güncelleme genelde sorunsuz geçer, ama geri dönüş yolu olmadan üretim sunucusuna dokunulmaz.
- Adım 3 · Güncellemeyi tetikleyin. /usr/local/cpanel/scripts/upcp –force komutu güncellemeyi hemen başlatır. WHM tarafında karşılığı cPanel › Upgrade to Latest Version.
- Adım 4 · Sürümü doğrulayın. Aynı komutu yeniden çalıştırıp numaranın tablodaki eşiğe ulaştığını görün. Ulaşmadıysa güncelleme yarıda kalmış olabilir; log çıktısını okuyun.
- Adım 5 · Otomatik güncellemeyi açık bırakın. WHM › Server Configuration › Update Preferences ekranında günlük otomatik güncellemeyi etkin tutun. Bir sonraki bülten için aynı telaşı yaşamamanın tek yolu bu.
Beşinci adımı atlamak, bu yazıyı altı ay sonra yeniden okumak anlamına geliyor. cPanel güvenlik yamalarını sürüm güncellemeleriyle dağıtıyor; otomatik güncelleme kapalı bir sunucu, her bültende sıfırdan riske giriyor.
Paylaşımlı veya Bayi Hosting Kullanıyorsanız
Sizin tarafınızda çalıştıracağınız bir komut yok; güncelleme sunucu sahibinin işi. Ama pasif kalmanız da gerekmiyor. Sağlayıcınıza tek soruluk bir destek talebi açın: “Sunucumuz CVE-2026-65643 için yamalı sürümde mi, hangi cPanel sürümü çalışıyor?”
Yanıt olarak sürüm numarası alın, “güncelledik” cümlesiyle yetinmeyin. Numarayı yukarıdaki tabloyla kendiniz karşılaştırın. Bir sağlayıcının kaç saatte ve ne netlikte yanıt verdiği, aslında o sağlayıcı hakkında bültenden daha fazla şey söyler.
Güncelledikten Sonra Neleri Kontrol Etmeli?
Yama açığı kapatır, ama açık zaten sömürüldüyse geride bırakılanı temizlemez. Sunucunuz uzun süre yamasız kaldıysa şu kontrolleri yapmakta fayda var:
- Root’un SSH anahtarları: cat /root/.ssh/authorized_keys çıktısında tanımadığınız bir anahtar var mı?
- Zamanlanmış görevler: crontab -l -u root ve /etc/cron.d/ altında beklemediğiniz bir görev var mı?
- Yeni hesaplar: WHM’de listeyi gözden geçirin; sizin açmadığınız bir cPanel veya WHM kullanıcısı var mı?
- API belirteçleri: WHM’deki API token listesini kontrol edip tanımadıklarınızı iptal edin.
- Şüpheli dosyalar: Web köklerinde son günlerde değişmiş dosyaları tarayın: find /home -type f -mtime -7 -name “*.php”
- Giriş kayıtları: /var/log/secure ve /usr/local/cpanel/logs/access_log dosyalarında olağandışı erişim var mı?
Merhaba İnternet Sunucularında Durum Nedir?
Bülten yayınlandığı gün sunucularımızdaki cPanel sürümleri kontrol edildi ve yamalı sürüm doğrulandı. Bizden hosting alan müşterilerimizin bu açık için yapması gereken bir işlem yok çünkü biz düzenli olarak güncellemeleri takip ediyor ve vakit kaybetmeden uygulamaya çalışıyor aksi durumda büyük sıkıntı 🙂
Bunun tesadüf olmadığını da söyleyelim. Sunucularımızda cPanel otomatik güncellemesi açık tutulur ve güvenlik bültenleri düzenli takip edilir. Bir bültenin çıkması ile kontrolün yapılması arasındaki süre saatlerle ölçülür, günlerle değil.
Sunucu güncellemeleri ve güvenlik takibiyle vakit kaybetmek istemiyorsanız, altyapınızı uzman ellere devredebilirsiniz. Kurumsal hosting ve cPanel hosting paketlerimizde tüm kritik güncellemeleri sizin adınıza biz üstleniyoruz. Tam kontrol ve kök yetkisi arayanlar için sunduğumuz VDS ve VPS çözümlerinde ise root yetkisi tamamen sizdedir; bu tür güvenlik adımlarını kendi kontrolünüzde kolayca uygulayabilirsiniz.
Sıkça Sorulan Sorular
- Bu açık uzaktan, hesabım olmadan sömürülebilir mi?
Hayır. cPanel’in tanımına göre saldırganın kimliği doğrulanmış bir cPanel hesabına ve park/ek alan adı ekleme yetkisine sahip olması gerekiyor. Ancak paylaşımlı sunucularda bu şart ciddi bir engel oluşturmuyor; tek bir hesabın ele geçmesi yeterli. - Otomatik güncelleme açıksa bir şey yapmam gerekir mi?
Yamanın geldiğini doğrulamanız gerekir. /usr/local/cpanel/cpanel -V çıktısını yamalı sürüm eşikleriyle karşılaştırın. Otomatik güncelleme günlük çalışır, dolayısıyla bültenden hemen sonra kontrol ettiğinizde yama henüz gelmemiş olabilir. - Alan adı park etme özelliğini kapatsam yeter mi?
Kalıcı çözüm değil. Özelliği kısıtlamak saldırı yüzeyini daraltabilir ama cPanel’in önerdiği çözüm güncelleme. Yamayı geçmeden özellik kapatmaya güvenmek, kapıyı kilitleyip pencereyi açık bırakmaya benziyor. - Sunucum aylardır güncellenmemişse ne yapmalıyım?
Önce güncelleyin, sonra bu yazıdaki kontrol listesini uygulayın: SSH anahtarları, cron görevleri, yeni hesaplar, API belirteçleri ve son değişen dosyalar. Somut bir ele geçirme belirtisi bulursanız temiz kurulum ve yedekten dönüş en güvenli yol. - CVSS puanı neden yok?
cPanel bu bültende puan yayınlamadı ve bülten bugün çıktığı için NVD kaydı da henüz oluşmadı. Puanın olmaması riski küçültmüyor: etki tanımı root düzeyinde kod çalıştırma, yani sunucunun tam kaybı. - Plesk veya DirectAdmin kullanıyorum, etkileniyor muyum?
Bu açık cPanel/WHM’e özgü. Başka bir panel ya da panelsiz bir kurulum kullanıyorsanız CVE-2026-65643 sizi etkilemiyor. Yine de kendi panelinizin güvenlik bültenlerini takip etmeniz gerekir.
Kaynak
Bu yazıdaki teknik bilgiler ve sürüm numaraları cPanel’in resmî güvenlik bülteninden alınmıştır:
- cPanel Support — Security: CVE-2026-65643 Vulnerability in cPanel’s Domain Parking Functionality, 27 Ağustos 2026.
Güvenlik bültenleri yayınlandıkça bu sayfayı güncelleyeceğiz. Sunucunuzun sürümünü bugün kontrol etmeniz, bu yazıyı okumaktan çıkaracağınız en somut fayda olacak.




Yorumlar