CwMuhibban
- 20 Ara 2025
- 67 Mesaj
Aktiflik
Seviye
Deneyim
cPanel'in DNS Cluster özelliği birden fazla cPanel sunucusunu birbirine bağlayıp DNS kayıtlarını otomatik senkronize etmek için kullanılıyor.
Aralarındaki konuşma HTTPS üzerinden API çağrıları halinde gidiyor yani trafik içinde access hash ve token taşınıyor.
CVE-2026-32992'nin özü tam burada başlıyor.
DNS Cluster modülü TLS bağlantısı kuruyor ama karşı tarafın sertifikasını hiç doğrulamıyor.
Sahte sertifika da olsa kabul expired da olsa kabul başka bir CN de olsa kabul.
SSL var diye var doğrulama tarafı tamamen kapalı.
CVSS skoru 8.2.
Yüksek confidentiality etkisi var çünkü kümeler arası iletişimdeki credential'lar açığa çıkıyor.
CWE-295 klasik improper certificate validation.
Saldırı senaryosu kavramsal olarak şöyle ilerliyor:
Saldırgan kümedeki iki sunucu arasındaki yolun bir yerine girebiliyorsa (data center içinde aynı VLAN, BGP hijack, kötü niyetli hosting komşusu, ne olursa) araya giriyor.
Kendi ürettiği sahte sertifikayı sunuyor.
DNS Cluster modülü doğrulama yapmadığı için bağlantı kuruluyor.
Bağlantı kurulunca içinden geçen API çağrıları saldırgan tarafında cleartext akıyor.
Cluster auth bilgisi açığa çıkıyor.
Asıl tehlikeli kısım sonradan başlıyor.
O auth bilgisiyle saldırgan kümedeki herhangi bir sunucuya DNS yazma yetkisi kazanıyor.
MX'i kendi sunucusuna çevirebiliyor A kaydını başka IP'ye alabiliyor NS'i komple başka yere taşıyabiliyor.
mail interception, phishing, subdomain takeover, hepsi açılıyor.
Etkilenen sürümler şu şekilde:
WHM panelinde sürüm kontrolünü "Server Configuration > Server Status" altından ya da SSH üzerinden yapabilirsin.
Çıktıda yukarıdaki aralıkların altında bir sürüm görünüyorsa güncellemeyi geciktirme.
cPanel tarafı yamayı 13 Mayıs 2026'da yayınladı upcp -force ya da panel üzerinden upgrade ile çekebilirsin.
Ek bir konfigürasyon değişikliği gerekmiyor yama doğrudan SSL verification'ı default açık hale getiriyor.
Yamayı uygulayamadıysan bir kontrol daha var.
Kümedeki sunucuların yalnız trusted bir iç ağ üzerinden konuşmasını sağlamak ve bu trafiği WAN üzerinden geçirmemek geçici bir güvence sağlıyor.
ama bu kalıcı çözüm değil yamayı atlama bahanesi de değil.
Klasik bir CWE-295 vakası düzeltmesi de net.
Aralarındaki konuşma HTTPS üzerinden API çağrıları halinde gidiyor yani trafik içinde access hash ve token taşınıyor.
CVE-2026-32992'nin özü tam burada başlıyor.
DNS Cluster modülü TLS bağlantısı kuruyor ama karşı tarafın sertifikasını hiç doğrulamıyor.
Sahte sertifika da olsa kabul expired da olsa kabul başka bir CN de olsa kabul.
SSL var diye var doğrulama tarafı tamamen kapalı.
CVSS skoru 8.2.
Yüksek confidentiality etkisi var çünkü kümeler arası iletişimdeki credential'lar açığa çıkıyor.
CWE-295 klasik improper certificate validation.
Saldırı senaryosu kavramsal olarak şöyle ilerliyor:
Saldırgan kümedeki iki sunucu arasındaki yolun bir yerine girebiliyorsa (data center içinde aynı VLAN, BGP hijack, kötü niyetli hosting komşusu, ne olursa) araya giriyor.
Kendi ürettiği sahte sertifikayı sunuyor.
DNS Cluster modülü doğrulama yapmadığı için bağlantı kuruluyor.
Bağlantı kurulunca içinden geçen API çağrıları saldırgan tarafında cleartext akıyor.
Cluster auth bilgisi açığa çıkıyor.
Asıl tehlikeli kısım sonradan başlıyor.
O auth bilgisiyle saldırgan kümedeki herhangi bir sunucuya DNS yazma yetkisi kazanıyor.
MX'i kendi sunucusuna çevirebiliyor A kaydını başka IP'ye alabiliyor NS'i komple başka yere taşıyabiliyor.
mail interception, phishing, subdomain takeover, hepsi açılıyor.
Etkilenen sürümler şu şekilde:
Kod:
cPanel:
11.136.0.0 ile 11.136.0.10 öncesi
11.134.0.0 ile 11.134.0.26 öncesi
11.132.0.0 ile 11.132.0.32 öncesi
11.130.0.0 ile 11.130.0.23 öncesi
11.126.0.0 ile 11.126.0.59 öncesi
WP Squared:
11.126.1.0 ile 11.136.1.12 öncesi
WHM panelinde sürüm kontrolünü "Server Configuration > Server Status" altından ya da SSH üzerinden yapabilirsin.
Kod:
/usr/local/cpanel/cpanel -V
Çıktıda yukarıdaki aralıkların altında bir sürüm görünüyorsa güncellemeyi geciktirme.
cPanel tarafı yamayı 13 Mayıs 2026'da yayınladı upcp -force ya da panel üzerinden upgrade ile çekebilirsin.
Ek bir konfigürasyon değişikliği gerekmiyor yama doğrudan SSL verification'ı default açık hale getiriyor.
Yamayı uygulayamadıysan bir kontrol daha var.
Kümedeki sunucuların yalnız trusted bir iç ağ üzerinden konuşmasını sağlamak ve bu trafiği WAN üzerinden geçirmemek geçici bir güvence sağlıyor.
ama bu kalıcı çözüm değil yamayı atlama bahanesi de değil.
Klasik bir CWE-295 vakası düzeltmesi de net.



