Hoşgeldin Misafir

Cpanel'de DNS Cluster Üzerinden SSL Bypass (CVE-2026-32992)

CwMuhibban

20 Ara 2025
67 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
cPanel'in DNS Cluster özelliği birden fazla cPanel sunucusunu birbirine bağlayıp DNS kayıtlarını otomatik senkronize etmek için kullanılıyor.

Aralarındaki konuşma HTTPS üzerinden API çağrıları halinde gidiyor yani trafik içinde access hash ve token taşınıyor.

CVE-2026-32992'nin özü tam burada başlıyor.

DNS Cluster modülü TLS bağlantısı kuruyor ama karşı tarafın sertifikasını hiç doğrulamıyor.

Sahte sertifika da olsa kabul expired da olsa kabul başka bir CN de olsa kabul.


SSL var diye var doğrulama tarafı tamamen kapalı.

CVSS skoru 8.2.

Yüksek confidentiality etkisi var çünkü kümeler arası iletişimdeki credential'lar açığa çıkıyor.

CWE-295 klasik improper certificate validation.

Saldırı senaryosu kavramsal olarak şöyle ilerliyor:

Saldırgan kümedeki iki sunucu arasındaki yolun bir yerine girebiliyorsa (data center içinde aynı VLAN, BGP hijack, kötü niyetli hosting komşusu, ne olursa) araya giriyor.

Kendi ürettiği sahte sertifikayı sunuyor.

DNS Cluster modülü doğrulama yapmadığı için bağlantı kuruluyor.

Bağlantı kurulunca içinden geçen API çağrıları saldırgan tarafında cleartext akıyor.

Cluster auth bilgisi açığa çıkıyor.

Asıl tehlikeli kısım sonradan başlıyor.

O auth bilgisiyle saldırgan kümedeki herhangi bir sunucuya DNS yazma yetkisi kazanıyor.

MX'i kendi sunucusuna çevirebiliyor A kaydını başka IP'ye alabiliyor NS'i komple başka yere taşıyabiliyor.

mail interception, phishing, subdomain takeover, hepsi açılıyor.

Etkilenen sürümler şu şekilde:
Kod:
cPanel:
11.136.0.0 ile 11.136.0.10 öncesi
11.134.0.0 ile 11.134.0.26 öncesi
11.132.0.0 ile 11.132.0.32 öncesi
11.130.0.0 ile 11.130.0.23 öncesi
11.126.0.0 ile 11.126.0.59 öncesi

WP Squared:
11.126.1.0 ile 11.136.1.12 öncesi

WHM panelinde sürüm kontrolünü "Server Configuration > Server Status" altından ya da SSH üzerinden yapabilirsin.
Kod:
/usr/local/cpanel/cpanel -V

Çıktıda yukarıdaki aralıkların altında bir sürüm görünüyorsa güncellemeyi geciktirme.

cPanel tarafı yamayı 13 Mayıs 2026'da yayınladı upcp -force ya da panel üzerinden upgrade ile çekebilirsin.

Ek bir konfigürasyon değişikliği gerekmiyor yama doğrudan SSL verification'ı default açık hale getiriyor.

Yamayı uygulayamadıysan bir kontrol daha var.

Kümedeki sunucuların yalnız trusted bir iç ağ üzerinden konuşmasını sağlamak ve bu trafiği WAN üzerinden geçirmemek geçici bir güvence sağlıyor.

ama bu kalıcı çözüm değil yamayı atlama bahanesi de değil.

Klasik bir CWE-295 vakası düzeltmesi de net.
 

teksass

9 Kas 2022
1,433 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
cpanel kullanan fırmalar aldı sunucu fırmaları acık varsa musterılerıne bılgılendırme email yada sms atıyor turkhacks olarak bunu yapan turkiye hack sıtesı sızsınız btk sıberguvenlıkcıler dıyo hack sıtesı olarak turkiye dıger sıtelerın acmadı konu bu sıte acılıyo dedı acık net tartısması yapmam