Nova falha crítica do cPanel pode permitir que clientes de hospedagem executem SQL como raiz do banco de dados

CVE-2026-58048

A administração de servidores de hospedagem ganhou um novo motivo de preocupação após a divulgação da CVE-2026-58048, uma vulnerabilidade crítica que afeta o cPanel & WHM. A falha permite que um usuário autenticado execute comandos SQL com privilégios administrativos do banco de dados, rompendo a separação entre a conta do cliente e o usuário root do MySQL ou MariaDB.

Essa vulnerabilidade representa um sério risco para provedores de hospedagem compartilhada, empresas e administradores de servidores Linux, principalmente porque pode evoluir para comprometimento do sistema operacional dependendo da configuração utilizada.

Neste artigo você entenderá como funciona a vulnerabilidade, quais versões são afetadas, quais riscos ela apresenta e como proteger sua infraestrutura seguindo as melhores práticas de segurança da informação.


O que é a CVE-2026-58048?

A CVE-2026-58048 é uma vulnerabilidade crítica com pontuação 9.4 no CVSS v4.0 que afeta todas as versões suportadas do cPanel & WHM, além do WP Squared.

Ela permite que um usuário autenticado execute comandos SQL utilizando o contexto administrativo do banco de dados.

Em condições normais, usuários do cPanel possuem permissões limitadas apenas aos seus bancos de dados.

Com essa falha, entretanto, essas limitações podem ser ignoradas.

Como consequência, um atacante autenticado consegue executar comandos SQL arbitrários utilizando privilégios administrativos completos.

Dependendo da configuração do servidor, isso pode permitir inclusive a escalada para privilégios do sistema operacional.


Como a vulnerabilidade funciona?

O problema ocorre durante o processo de renomeação de bancos de dados realizado pelo cPanel.

Segundo a documentação técnica, durante esse procedimento o sistema:

  1. Cria um novo banco;
  2. Move todos os dados;
  3. Recria permissões;
  4. Recria objetos armazenados;
  5. Remove o banco original.

Durante essa operação, o modo SQL não é preservado corretamente.

Como resultado, determinados comandos acabam sendo executados utilizando o contexto root do banco de dados.

Embora muitos especialistas associem o comportamento a uma SQL Injection, o fabricante classifica oficialmente o problema como uma escalada de privilégios.

O registro CNA, por outro lado, classifica a falha como CWE-89 (SQL Injection).


Impactos da vulnerabilidade

Os impactos variam conforme a arquitetura do ambiente.

Possíveis consequências

  • Execução arbitrária de comandos SQL;
  • Controle administrativo completo do banco de dados;
  • Leitura de informações sensíveis;
  • Alteração de tabelas críticas;
  • Exclusão de bancos de dados;
  • Criação de novos usuários administrativos;
  • Possível comprometimento do sistema operacional;
  • Escalada de privilégios.

Em ambientes de hospedagem compartilhada, onde diversos clientes coexistem no mesmo servidor, os riscos são ainda maiores.


Comparativo entre operação normal e ambiente vulnerável

Operação normalAmbiente vulnerável
Usuário possui acesso apenas ao próprio bancoUsuário executa SQL como root
Permissões isoladasQuebra do isolamento
Sem acesso administrativoControle total do banco
Não altera configurações globaisPode alterar configurações globais
Menor riscoAlto risco de comprometimento

Versões corrigidas do cPanel

O fabricante publicou atualizações para eliminar a vulnerabilidade.

Builds protegidas

ProdutoVersão corrigida
cPanel11.110.0.137
cPanel11.118.0.71
cPanel11.126.0.78
cPanel11.134.0.48
cPanel11.136.0.32
WP Squared138.1.6

Todos os administradores devem verificar imediatamente se seus servidores utilizam uma dessas versões.


Como atualizar o servidor

A atualização pode ser feita pelo painel WHM.

Também é possível utilizar diretamente o terminal Linux.

/usr/local/cpanel/scripts/upcp --force

A recomendação é realizar backup antes da atualização e testar aplicações críticas após o procedimento.


Mitigação temporária

Nem sempre uma atualização imediata é possível.

Nesses casos, o fabricante recomenda revogar temporariamente o recurso MySQL dos usuários do cPanel.

Essa medida:

  • mantém bancos existentes funcionando;
  • impede criação de novos bancos;
  • impede exclusão de bancos;
  • reduz significativamente a superfície de ataque.

Apesar de limitar funcionalidades, essa alternativa reduz o risco até que o patch possa ser instalado.


Avaliação da CISA

A Agência de Segurança Cibernética dos Estados Unidos (CISA) analisou a vulnerabilidade e registrou:

CritérioAvaliação
Exploração conhecidaNenhuma
AutomatizaçãoNão
Impacto técnicoTotal

Isso significa que, embora não existam evidências públicas de exploração em massa até o momento da divulgação, o potencial de dano é extremamente elevado.


Outras vulnerabilidades corrigidas

A atualização do cPanel também corrige outras duas falhas relevantes.

CVE-2026-58047

Essa vulnerabilidade afeta o daemon cpsrvd.

Ela permite um tipo de ataque conhecido como HTTP Request Smuggling.

Em determinadas condições, um invasor remoto pode manipular respostas destinadas a outros usuários.

As consequências incluem:

  • vazamento de credenciais;
  • comprometimento de sessões;
  • interceptação de respostas.

Mitigação

Enquanto a atualização não é aplicada, recomenda-se alterar a configuração:

cpsrvd_keepalives_disabled=1

Após isso, reinicie o serviço.

O efeito colateral será aumento do uso de CPU e maior latência.


Vulnerabilidade no Exim

Outro problema corrigido envolve o servidor de e-mails Exim.

A falha está relacionada ao processamento inseguro do arquivo:

.forward

Sob determinadas configurações, usuários locais podem provocar expansão insegura de strings.

Isso pode resultar em:

  • escalada de privilégios;
  • execução indevida;
  • acesso ampliado ao servidor.

O problema foi corrigido na versão:

Exim 4.99.5


Outro problema resolvido no Exim

A versão 4.99.5 também corrige outra vulnerabilidade importante relacionada à travessia de diretórios.

Ela permite acesso a arquivos fora da área de spool utilizando argumentos manipulados.

Embora exija acesso local, o impacto pode ser elevado.


Divergência nas documentações

Um detalhe importante observado pelos pesquisadores é que os próprios comunicados do cPanel apresentam inconsistências.

Enquanto o aviso referente à vulnerabilidade do banco de dados informa que a versão 11.118.0.71 está protegida, outros comunicados publicados na mesma data omitem completamente essa branch.

Por isso, administradores devem validar cuidadosamente a versão instalada em vez de confiar apenas nas listas resumidas.


Como proteger servidores cPanel

Além da atualização, algumas boas práticas fortalecem a segurança da informação.

Recomendações

Atualize imediatamente

A atualização elimina todas as vulnerabilidades divulgadas.

Restrinja privilégios

Conceda apenas permissões necessárias para cada usuário.

Monitore logs

Analise atividades incomuns envolvendo MySQL, MariaDB e cPanel.

Faça backups

Mantenha cópias offline e testes periódicos de restauração.

Utilize autenticação forte

Implemente MFA para administradores do WHM.

Revise permissões

Remova contas inativas e acessos desnecessários.

Monitore indicadores

Ferramentas como Wazuh, SIEM e IDS ajudam a detectar tentativas de exploração.


Comparativo das vulnerabilidades divulgadas

VulnerabilidadeGravidadeImpacto
CVE-2026-58048Crítica (9.4)Execução SQL como root
CVE-2026-58047Média (5.6)HTTP Request Smuggling
GCVE-25-2026-07-45-3AltaEscalada de privilégios no Exim
GCVE-25-2026-07-45-1AltaTravessia de diretórios

Por que essa vulnerabilidade merece atenção?

Embora sua exploração exija autenticação, muitos provedores de hospedagem compartilham centenas ou milhares de contas de clientes em um mesmo servidor.

Nesse cenário, basta que uma única conta válida seja comprometida para que um invasor tente explorar a falha.

Além disso, o comprometimento do banco de dados pode servir como porta de entrada para ataques mais sofisticados contra o sistema operacional.

Por isso, manter o cPanel atualizado deve ser tratado como prioridade máxima dentro das políticas de segurança da informação.


Conclusão

A CVE-2026-58048 demonstra como uma falha aparentemente restrita ao gerenciamento de bancos de dados pode representar um risco significativo para toda a infraestrutura de hospedagem. A possibilidade de executar SQL com privilégios administrativos rompe o isolamento entre clientes e aumenta o potencial de comprometimento de servidores compartilhados.

Administradores devem atualizar imediatamente o cPanel & WHM, validar a versão instalada, aplicar as mitigações temporárias quando necessário e reforçar as práticas de segurança da informação. Além disso, é importante acompanhar continuamente os boletins de segurança do fabricante para responder rapidamente a novas vulnerabilidades.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Compartilhe esse conteúdo em suas redes sociais

Luis Paulo

Me chamo Luis Paulo sou apaixonado por tecnologia e Inteligência Artificial, sou formado em Redes de Computadores pós graduado em Lei Geral de Proteção de Dados Pessoais (LGPD). Possuo varias certificação na área de tecnologia, compartilho ideias, curiosidade, conhecimentos e insigths do mundo digital. Para informações ao meu respeito acesse minha pagina do meu LinKedin.