cPanel の不適切な権限設定の脆弱性 CVE-2026-68490 が FIX:カレンダー/連絡先の漏洩の可能性

cPanel Permissions Flaw Allows Local Users to Read Other Accounts’ Calendar Data

2026/09/24 gbhackers — cPanel は、CalDAV/CardDAV の実装における不適切な権限設定の脆弱性 CVE-2026-68490 に関する情報と修正プログラムを公表した。この脆弱性を悪用する共有サーバ上のローカル・ユーザーは、他のホスティング・アカウントに保存されたカレンダー・イベントや連絡先へアクセスできる可能性がある。この問題は cPanel/WHM バージョン 120 以降に影響し、共有ホスティング環境におけるテナント分離のリスクを浮き彫りにしている。

cPanel の CalDAV/CardDAV 機能における権限設定の脆弱性

この脆弱性 CVE-2026-68490 は、cPanel の CalDAV/CardDAV 機能における不適切な権限設定に起因する。この脆弱性を悪用する攻撃者は、カレンダー/アドレス帳に含まれる機密性の高いデータへ、サーバ上の別アカウントからアクセスする可能性がある。National Vulnerability Database (NVD) は、この問題を CWE-732「Incorrect Permission Assignment for Critical Resource (重要なリソースに対する不適切な権限割り当て)」に分類している。

この脆弱性は、複数の顧客/リセラー/ローカル・システム・ユーザーが同一の cPanel/WHM サーバを利用する共有ホスティング環境で特に懸念される。悪用には影響を受けるサーバへのローカル・アクセスが必要だが、攻撃が成功すると、ホスティング環境におけるテナント間の分離が損なわれる可能性がある。

cPanel によると、この脆弱性を悪用する攻撃者は、他のアカウントのカレンダー・イベントや連絡先を読み取る可能性がある。ただし、漏えいしたカレンダー/連絡先データを変更することはできず、サーバの root 権限を取得することもできない。

影響を受けるのは cPanel/WHM バージョン 120 以降である。cPanel は以下のバージョンで修正を提供している。

  • cPanel/WHM 11.134:11.134.0.57 以降
  • cPanel/WHM 11.136:11.136.0.41 以降
  • cPanel/WHM 11.138:11.138.0.8 以降
  • WP Squared:11.138.1.11 以降

NVD は、11.134/11.136/11.138 ブランチについて、上記の修正版以前の cPanel バージョンを脆弱な範囲として特定している。公開時点で NVD は、この CVE に CVSS 基本スコアを割り当てていない。

このパッチは、新たに作成される CalDAV/CardDAV データを保護するだけではなく、新しいカレンダー/アドレス帳ストレージの権限を適切に設定し、顧客アカウントに設定されている可能性がある不適切な権限も修正するものだ。管理者にとって必要なことは、複数の顧客をホストするシステムやシェル・アクセスを許可しているシステムへのパッチ適用を優先し、特に CalDAV/CardDAV の同期が有効な環境に対する優先度を高めることだ。

アップデート適用後は、インストール済みの cPanel バージョンの確認/ローカル・アカウントのアクセス制御の見直し/カレンダーやアドレス帳ストレージへの異常なアクセスの調査を行う必要がある。

この脆弱性は、rz1027 の別名でも知られるセキュリティ研究者 Ali Mustafa により、責任を持って開示された。