CVE-2026-32991cPanel & WHM 存在严重的权限提升漏洞。由于系统在处理团队成员权限变更请求时未实施严格的授权检查,低权限团队成员可利用此逻辑缺陷,通过网络发送特制请求,非法将自身账户权限提升至团队所有者级别。成功利用此漏洞可能导致敏感数据泄露及系统完整性被严重破坏。
该漏洞源于 cPanel & WHM 在团队权限管理模块中的授权逻辑缺陷。应用程序未能正确验证当前用户是否有权将角色更改为“所有者”。攻击者首先需要拥有一个合法的团队成员账户。随后,攻击者向管理面板的后端接口发送特制的 HTTP POST 请求,请求中包含将当前用户角色设置为“owner”的参数。由于服务器端校验缺失,该请求被接受并执行,导致攻击者账户获得团队所有者的最高权限。整个过程无需用户交互,攻击复杂度低,且直接破坏了系统的完整性。