DUYURU
Hostinguz üzerinden alan adı ve hosting satın alan müşterilerimize özel, tüm yazılımlarda geçerli %15 indirim kampanyası başladı! Hostinguz üzerinden alan adı ve hosting satın alan müşterilerimize özel, tüm yazılımlarda geçerli %15 indirim kampanyası başladı! Hostinguz üzerinden alan adı ve hosting satın alan müşterilerimize özel, tüm yazılımlarda geçerli %15 indirim kampanyası başladı! Hostinguz üzerinden alan adı ve hosting satın alan müşterilerimize özel, tüm yazılımlarda geçerli %15 indirim kampanyası başladı!
Pzt-Cmt 09:00-18:00
cPanel Phusion Passenger Güvenlik Açığı
Teknoloji Haberleri

cPanel Phusion Passenger Güvenlik Açığı

cPanel ve WHM sunucularını ilgilendiren yeni bir güvenlik uyarısı yayımlandı. Phusion Passenger’ın Watchdog API bileşeninde, yerel kullanıcıların yetkilerini yükseltebilmesine neden olabilecek bir güvenlik açığı keşfedildi. cPanel tarafından yayımlanan resmi güvenlik duyurusunda açığın 14 Ağustos 2026 tarihinde duyurulduğu belirtiliyor. Güvenlik problemi, yalnızca belirli Passenger paketlerinin kurulu olduğu sistemleri etkiliyor.

6 dk okuma · · Güncellendi: · 8 okundu
İçindekiler

cPanel Phusion Passenger Güvenlik Açığı Tespit Edildi

cPanel ve WHM sunucularını ilgilendiren yeni bir güvenlik uyarısı yayımlandı. Phusion Passenger’ın Watchdog API bileşeninde, yerel kullanıcıların yetkilerini yükseltebilmesine neden olabilecek bir güvenlik açığı keşfedildi.

cPanel tarafından yayımlanan resmi güvenlik duyurusunda açığın 14 Ağustos 2026 tarihinde duyurulduğu belirtiliyor. Güvenlik problemi, yalnızca belirli Passenger paketlerinin kurulu olduğu sistemleri etkiliyor.

Phusion Passenger Nedir?

Phusion Passenger, web uygulamalarının sunucularda çalıştırılmasını kolaylaştıran bir uygulama sunucusudur.

Özellikle Ruby, Python ve Node.js gibi teknolojilerle geliştirilen uygulamaların Apache veya Nginx üzerinden çalıştırılmasında kullanılabilir.

cPanel & WHM ortamlarında ise Passenger ile ilgili çeşitli EasyApache paketleri bulunuyor.

Güvenlik Açığı Hangi Bileşeni Etkiliyor?

Tespit edilen sorun Passenger Watchdog API ile ilişkili.

Watchdog bileşeni, Passenger uygulamalarının ve süreçlerinin yönetilmesinde görev alan altyapının parçalarından biri.

cPanel'in açıklamasına göre güvenlik açığı, belirli koşullar altında yerel ayrıcalık yükseltmesine (local privilege escalation) neden olabiliyor.

Bu tür açıklar özellikle çok kullanıcılı sunucularda önem taşıyor.

Çünkü bir sunucuda birden fazla web sitesi veya kullanıcı hesabı bulunabiliyor. Bir saldırganın düşük yetkili bir hesap üzerinden daha yüksek sistem yetkilerine ulaşabilmesi, sunucu güvenliği açısından ciddi bir risk oluşturabilir.

Varsayılan cPanel Kurulumları Etkilenmiyor

Burada önemli bir ayrıntı bulunuyor.

cPanel, bu güvenlik açığının varsayılan cPanel kurulumlarını etkilemediğini özellikle belirtiyor.

Risk, etkilenen Passenger paketlerinden birinin sunucuya kurulmuş olması durumunda ortaya çıkıyor.

Yani her cPanel sunucusunun otomatik olarak savunmasız olduğu anlamına gelmiyor.

Bu nedenle sistem yöneticilerinin öncelikle sunucularında Passenger paketlerinin bulunup bulunmadığını kontrol etmesi gerekiyor.

Hangi Paketler Etkileniyor?

cPanel'in güvenlik duyurusunda aşağıdaki Passenger paketleri listeleniyor:

  • ea-apache24-mod-passenger
  • ea-passenger-src
  • ea-ruby27-rubygem-passenger
  • ea-ruby27-mod_passenger
  • ea-ruby24-rubygem-passenger
  • ea-ruby24-mod_passenger
  • ea-nginx-passenger

Bu paketlerden herhangi birinin kurulu olduğu cPanel/WHM sunucuları güvenlik açısından incelenmeli.

Güvenlik Açığı Nasıl Giderildi?

cPanel, ilgili Passenger paketlerinin güncellenmiş sürümlerini yayımladı.

Örneğin:

ea-apache24-mod-passenger: 6.1.8-2
ea-passenger-src: 6.1.8-2

Ruby Passenger paketleri için de işletim sistemi ve paket türüne göre güncellenmiş sürümler bulunuyor.

Ayrıca bu güvenlik düzeltmesi EasyApache 4 25.79 sürümündeki güvenlik güncellemesine de dahil edildi.

cPanel'in 13 Ağustos tarihli EasyApache 4 25.79 duyurusunda Passenger Watchdog API'deki yetkilendirme sınırının güçlendirildiği ve güvenlik açığının giderildiği belirtiliyor.

EasyApache 4 Güncellemesiyle Bağlantılı

Bu güvenlik haberi, kısa süre önce yayımlanan EasyApache 4 güncellemesiyle doğrudan bağlantılı.

EasyApache 4 25.79, Phusion Passenger tarafındaki güvenlik sorununu giderirken şu paketlerde de düzeltme uyguladı:

  • ea-passenger-src
  • ea-ruby27-passenger
  • ea-apache24-mod-passenger
  • ea-nginx-passenger

Güncellemenin temel amacı, Passenger Watchdog API'deki yetkilendirme sınırını güçlendirmek.

cPanel Sunucusu Nasıl Kontrol Edilir?

Sunucu yöneticileri WHM üzerinden EasyApache 4 yapılandırmasını kontrol edebilir.

Ayrıca SSH veya WHM Terminal üzerinden kurulu Passenger paketleri incelenebilir.

Örneğin:

 
rpm -qa | grep passenger
 

Bu komut sunucuda Passenger ile ilişkili RPM paketlerini listelemeye yardımcı olabilir.

Daha kapsamlı paket kontrolü için:

 
rpm -qa | grep -E 'passenger|ea-.*passenger'
 

kullanılabilir.

Ancak komut çıktısının yorumlanması işletim sistemi ve cPanel yapılandırmasına göre değişebilir.

Güncelleme Yapmak Neden Önemli?

Sunucu güvenliğinde en tehlikeli problemlerden biri, düşük yetkili bir kullanıcının daha yüksek sistem yetkilerine ulaşabilmesidir.

Böyle bir güvenlik açığının başarılı şekilde kullanılması durumunda saldırganın normal kullanıcı sınırlarının dışına çıkması mümkün olabilir.

Bu nedenle özellikle:

  • VPS sunucular,
  • VDS sunucular,
  • Dedicated server sistemleri,
  • hosting sunucuları,
  • çoklu müşteri barındıran cPanel sunucuları

düzenli olarak kontrol edilmelidir.

cPanel Kullanıcıları Ne Yapmalı?

Eğer bir hosting firmasından standart web hosting hizmeti alıyorsanız, bu güncellemeyi genellikle sizin yapmanız gerekmez.

Sunucu yönetimi hosting firmasının sorumluluğundadır.

Ancak kendi cPanel/WHM sunucusunu yöneten kullanıcıların:

  1. EasyApache 4 sürümünü kontrol etmesi,
  2. Passenger paketlerinin kurulu olup olmadığını incelemesi,
  3. Güncel Passenger paketlerini kullanması,
  4. cPanel/WHM güncellemelerini uygulaması,
  5. Güncelleme sonrasında servisleri kontrol etmesi

öneriliyor.

Sunucu Yöneticileri İçin Önemli Not

Bu güvenlik açığı “cPanel kullanan herkes saldırıya açık” şeklinde değerlendirilmemeli.

cPanel'in resmi açıklamasına göre varsayılan kurulumlar etkilenmiyor.

Risk, ilgili Passenger paketlerinden birinin kurulu olduğu sistemlerde ortaya çıkıyor.

Bu nedenle gereksiz panik yerine paket kontrolü + güncelleme + log kontrolü yaklaşımı izlenmeli.

Sonuç

cPanel ekosisteminde Ağustos 2026'nın dikkat çeken güvenlik gelişmelerinden biri Phusion Passenger Watchdog API güvenlik açığı oldu.

Açık, belirli Passenger paketlerini kullanan sistemlerde yerel ayrıcalık yükseltmesine neden olabilecek bir güvenlik problemi oluşturuyor.

cPanel, sorunu gidermek için güncellenmiş Passenger paketlerini yayımladı ve EasyApache 4 25.79 içerisine de güvenlik düzeltmesini dahil etti.

cPanel/WHM yöneticilerinin EasyApache 4 ve Passenger paketlerini güncel tutması, sunucu güvenliği açısından önem taşıyor.

Kaynaklar

cPanel – Phusion Passenger Watchdog API Güvenlik Duyurusu

cPanel – EasyApache 4 Release Notes

cPanel – EasyApache 4 ve CSF Güncellemeleri

 
 
Epik Yazılım
Kurucu

Web tasarım, SEO ve hosting üzerine 7+ yıl deneyimli, kurumsal projelere odaklanan içerik yazarı.

0.0 / 5 · 0 oy
Bu yazı faydalı oldu mu?
Hemen Arayın0552 291 08 91
Bize Yazıninfo@epikyazilim.com
Havale/EFT sonrasıÖdeme Bildirimi Yap
Rehber & CevaplarBilgi Bankası
Instagram WhatsApp