「cPanel & WHM」にクリティカル脆弱性3件、開発元が修正を公表

出典: いずれも「クリティカル」 / 参照日: 2026年10月7日

ホスティング管理ツール「cPanel & WHM」などに、深刻度がいずれも「クリティカル」と評価された脆弱性3件が判明した。開発元のWebPros Internationalは2026年9月29日、これらを修正するセキュリティリリースを公開しており、利用者には速やかな更新が求められる。

事案の詳細

今回修正されたのは、「CVE-2026-93698」「CVE-2026-93697」「CVE-2026-93029」の3件で、いずれも「cPanel & WHM」に影響する。WebPros Internationalはいずれも深刻度を「クリティカル(Critical)」と評価している。

「CVE-2026-93698」は、「Multilang adminbin」コンポーネントにおける入力検証不備。低い権限を持つアカウントが必要となるものの、悪用されるとroot権限で任意のOSコマンドを実行され、サーバー上のアカウント、ウェブサイト、データベースなどを制御されるおそれがある。CVSS v3.0のベーススコアは9.9。

残る2件は、いずれも格納型クロスサイトスクリプティング(XSS)の脆弱性である。「CVE-2026-93697」は、WHMの「Mass Modify Accounts」インタフェースに存在し、権限のないアカウント利用者が保存したスクリプトを、WHM管理者が該当画面を開いた際に実行させ、管理者のセッション上で操作できるおそれがある。「CVE-2026-93029」は、WHMの「Manage SSL Hosts」インタフェースに影響する。

記事で確認できる範囲では、今回の3件について実際の攻撃や被害が発生したとの情報は示されていない。攻撃手順や詳細な悪用条件についても、公開情報だけでは限定的であり、詳細は現時点で不明である。

影響と背景

「cPanel & WHM」は、ウェブホスティング環境のサーバー、アカウント、ウェブサイト、データベースなどを管理するソフトウェアである。特にCVE-2026-93698が悪用された場合、root権限でのOSコマンド実行に至る可能性があるため、共有ホスティング環境では複数の顧客やサービスに影響が及ぶおそれがある。

また、CVE-2026-93697およびCVE-2026-93029は、権限の低いアカウント利用者が管理者のセッション上でスクリプトを実行できる可能性がある。管理画面を通じたセッションの悪用や、管理者権限での不正操作につながるリスクがあるため、複数利用者が同一基盤を利用する環境では、修正状況を優先的に確認する必要がある。

対策・今後の展望

  • 利用有無とバージョンの確認:自社や委託先で「cPanel & WHM」を使用しているサーバーを特定し、各環境のバージョンを確認する。
  • セキュリティリリースの適用:WebPros Internationalが公開した修正済みリリースへ更新する。修正対象や適用手順を確認し、可能な限り最新のサポート対象バージョンへ更新する。
  • 管理画面へのアクセス制限:更新までの間は、WHMや関連管理インタフェースへのアクセス元を必要最小限に制限し、不審なログインや管理操作を監視する。
  • 影響調査:更新前後のログを確認し、身に覚えのないOSコマンド実行、管理者セッションの不審な操作、アカウントやSSL設定の変更がないか調査する。
  • 運用体制の再確認:社内管理者と委託先の責任範囲、緊急更新の判断者、保守窓口、作業後の確認手順を明確にする。

CSRIからの現場アドバイス

【現場で何が起きているか】CSRIの診断・MDR支援では、サーバー管理系のソフトが「管理者だけが触るから」と更新を後回しにされ、古い版が残っているケースをよく確認する。特に委託運用では、誰が更新判断をするか曖昧なまま放置されがちだ。今回のようにroot権限でのコマンド実行や管理者セッションの悪用につながる脆弱性では、管理画面の利用者が限定されていても、影響の大きさを理由に優先対応が必要となる。

【平易な解説】例えるなら、建物の管理室にある合鍵の保管庫と、管理者が使う操作盤の双方に弱点が見つかったようなものだ。低い権限の利用者がサーバー上で重要な操作を実行できたり、管理者が画面を開いた際に不正な操作を誘発されたりする可能性がある。そのため、今回の脆弱性は単なる表示上の不具合ではなく、管理基盤全体に影響する問題として扱う必要がある。

【今週中にできること】まずサーバー一覧から「cPanel & WHM」の利用有無とバージョンを確認し、該当があれば保守担当者または委託先にセキュリティリリースの適用予定を確認する。次に、更新前のバックアップと作業後の動作確認を準備し、管理画面のアクセスログや設定変更履歴を調査する。更新まで時間を要する場合は、管理インタフェースへの接続元を制限し、不審な操作がないか監視する。

参照: 「cPanel & WHM」に3件の脆弱性 – いずれも「クリティカル」

参考:公式情報・アドバイザリ

上記は本記事に関連する公式セキュリティ情報です。詳細は各機関の公式サイトをご確認ください。

「cPanel & WHM」にクリティカル脆弱性3件、開発元が修正を公表
最新情報をチェックしよう!