Bei dieser Schwachstelle handelt es sich um eine sogenannte Eval-Injection in der Server-Verwaltungssoftware cPanel. Dabei werden vom Nutzer übergebene Eingaben in einen Programmteil geleitet, der sie als Programmcode auswertet, statt sie nur als Daten zu behandeln. Ein Angreifer, der bereits über gültige Zugangsdaten verfügt und sich an der Oberfläche anmelden kann, ist in der Lage, auf diesem Weg eigenen Code einzuschleusen. Dieser Code wird anschließend mit Root-Rechten ausgeführt, also mit den höchsten Systemrechten. Damit kann der Angreifer den betroffenen Server vollständig übernehmen: beliebige Dateien lesen und verändern, weitere Konten anlegen oder dauerhaft Schadsoftware einrichten. Da cPanel typischerweise auf Webhosting-Servern eingesetzt wird, auf denen viele verschiedene Kundenkonten liegen, kann ein einzelnes kompromittiertes Konto ausreichen, um alle auf dem System gehosteten Websites und Daten zu gefährden.
CVE-2026-65643
8,7
HIGH
CVSS Basis-Score
Beschreibung