A administração de servidores de hospedagem ganhou um novo motivo de preocupação após a divulgação da CVE-2026-58048, uma vulnerabilidade crítica que afeta o cPanel & WHM. A falha permite que um usuário autenticado execute comandos SQL com privilégios administrativos do banco de dados, rompendo a separação entre a conta do cliente e o usuário root do MySQL ou MariaDB.
Essa vulnerabilidade representa um sério risco para provedores de hospedagem compartilhada, empresas e administradores de servidores Linux, principalmente porque pode evoluir para comprometimento do sistema operacional dependendo da configuração utilizada.
Neste artigo você entenderá como funciona a vulnerabilidade, quais versões são afetadas, quais riscos ela apresenta e como proteger sua infraestrutura seguindo as melhores práticas de segurança da informação.
O que é a CVE-2026-58048?
A CVE-2026-58048 é uma vulnerabilidade crítica com pontuação 9.4 no CVSS v4.0 que afeta todas as versões suportadas do cPanel & WHM, além do WP Squared.
Ela permite que um usuário autenticado execute comandos SQL utilizando o contexto administrativo do banco de dados.
Em condições normais, usuários do cPanel possuem permissões limitadas apenas aos seus bancos de dados.
Com essa falha, entretanto, essas limitações podem ser ignoradas.
Como consequência, um atacante autenticado consegue executar comandos SQL arbitrários utilizando privilégios administrativos completos.
Dependendo da configuração do servidor, isso pode permitir inclusive a escalada para privilégios do sistema operacional.
Como a vulnerabilidade funciona?
O problema ocorre durante o processo de renomeação de bancos de dados realizado pelo cPanel.
Segundo a documentação técnica, durante esse procedimento o sistema:
- Cria um novo banco;
- Move todos os dados;
- Recria permissões;
- Recria objetos armazenados;
- Remove o banco original.
Durante essa operação, o modo SQL não é preservado corretamente.
Como resultado, determinados comandos acabam sendo executados utilizando o contexto root do banco de dados.
Embora muitos especialistas associem o comportamento a uma SQL Injection, o fabricante classifica oficialmente o problema como uma escalada de privilégios.
O registro CNA, por outro lado, classifica a falha como CWE-89 (SQL Injection).
Impactos da vulnerabilidade
Os impactos variam conforme a arquitetura do ambiente.
Possíveis consequências
- Execução arbitrária de comandos SQL;
- Controle administrativo completo do banco de dados;
- Leitura de informações sensíveis;
- Alteração de tabelas críticas;
- Exclusão de bancos de dados;
- Criação de novos usuários administrativos;
- Possível comprometimento do sistema operacional;
- Escalada de privilégios.
Em ambientes de hospedagem compartilhada, onde diversos clientes coexistem no mesmo servidor, os riscos são ainda maiores.
Comparativo entre operação normal e ambiente vulnerável
| Operação normal | Ambiente vulnerável |
|---|---|
| Usuário possui acesso apenas ao próprio banco | Usuário executa SQL como root |
| Permissões isoladas | Quebra do isolamento |
| Sem acesso administrativo | Controle total do banco |
| Não altera configurações globais | Pode alterar configurações globais |
| Menor risco | Alto risco de comprometimento |
Versões corrigidas do cPanel
O fabricante publicou atualizações para eliminar a vulnerabilidade.
Builds protegidas
| Produto | Versão corrigida |
|---|---|
| cPanel | 11.110.0.137 |
| cPanel | 11.118.0.71 |
| cPanel | 11.126.0.78 |
| cPanel | 11.134.0.48 |
| cPanel | 11.136.0.32 |
| WP Squared | 138.1.6 |
Todos os administradores devem verificar imediatamente se seus servidores utilizam uma dessas versões.
Como atualizar o servidor
A atualização pode ser feita pelo painel WHM.
Também é possível utilizar diretamente o terminal Linux.
/usr/local/cpanel/scripts/upcp --forceA recomendação é realizar backup antes da atualização e testar aplicações críticas após o procedimento.
Mitigação temporária
Nem sempre uma atualização imediata é possível.
Nesses casos, o fabricante recomenda revogar temporariamente o recurso MySQL dos usuários do cPanel.
Essa medida:
- mantém bancos existentes funcionando;
- impede criação de novos bancos;
- impede exclusão de bancos;
- reduz significativamente a superfície de ataque.
Apesar de limitar funcionalidades, essa alternativa reduz o risco até que o patch possa ser instalado.
Avaliação da CISA
A Agência de Segurança Cibernética dos Estados Unidos (CISA) analisou a vulnerabilidade e registrou:
| Critério | Avaliação |
|---|---|
| Exploração conhecida | Nenhuma |
| Automatização | Não |
| Impacto técnico | Total |
Isso significa que, embora não existam evidências públicas de exploração em massa até o momento da divulgação, o potencial de dano é extremamente elevado.
Outras vulnerabilidades corrigidas
A atualização do cPanel também corrige outras duas falhas relevantes.
CVE-2026-58047
Essa vulnerabilidade afeta o daemon cpsrvd.
Ela permite um tipo de ataque conhecido como HTTP Request Smuggling.
Em determinadas condições, um invasor remoto pode manipular respostas destinadas a outros usuários.
As consequências incluem:
- vazamento de credenciais;
- comprometimento de sessões;
- interceptação de respostas.
Mitigação
Enquanto a atualização não é aplicada, recomenda-se alterar a configuração:
cpsrvd_keepalives_disabled=1Após isso, reinicie o serviço.
O efeito colateral será aumento do uso de CPU e maior latência.
Vulnerabilidade no Exim
Outro problema corrigido envolve o servidor de e-mails Exim.
A falha está relacionada ao processamento inseguro do arquivo:
.forwardSob determinadas configurações, usuários locais podem provocar expansão insegura de strings.
Isso pode resultar em:
- escalada de privilégios;
- execução indevida;
- acesso ampliado ao servidor.
O problema foi corrigido na versão:
Exim 4.99.5
Outro problema resolvido no Exim
A versão 4.99.5 também corrige outra vulnerabilidade importante relacionada à travessia de diretórios.
Ela permite acesso a arquivos fora da área de spool utilizando argumentos manipulados.
Embora exija acesso local, o impacto pode ser elevado.
Divergência nas documentações
Um detalhe importante observado pelos pesquisadores é que os próprios comunicados do cPanel apresentam inconsistências.
Enquanto o aviso referente à vulnerabilidade do banco de dados informa que a versão 11.118.0.71 está protegida, outros comunicados publicados na mesma data omitem completamente essa branch.
Por isso, administradores devem validar cuidadosamente a versão instalada em vez de confiar apenas nas listas resumidas.
Como proteger servidores cPanel
Além da atualização, algumas boas práticas fortalecem a segurança da informação.
Recomendações
Atualize imediatamente
A atualização elimina todas as vulnerabilidades divulgadas.
Restrinja privilégios
Conceda apenas permissões necessárias para cada usuário.
Monitore logs
Analise atividades incomuns envolvendo MySQL, MariaDB e cPanel.
Faça backups
Mantenha cópias offline e testes periódicos de restauração.
Utilize autenticação forte
Implemente MFA para administradores do WHM.
Revise permissões
Remova contas inativas e acessos desnecessários.
Monitore indicadores
Ferramentas como Wazuh, SIEM e IDS ajudam a detectar tentativas de exploração.
Comparativo das vulnerabilidades divulgadas
| Vulnerabilidade | Gravidade | Impacto |
|---|---|---|
| CVE-2026-58048 | Crítica (9.4) | Execução SQL como root |
| CVE-2026-58047 | Média (5.6) | HTTP Request Smuggling |
| GCVE-25-2026-07-45-3 | Alta | Escalada de privilégios no Exim |
| GCVE-25-2026-07-45-1 | Alta | Travessia de diretórios |
Por que essa vulnerabilidade merece atenção?
Embora sua exploração exija autenticação, muitos provedores de hospedagem compartilham centenas ou milhares de contas de clientes em um mesmo servidor.
Nesse cenário, basta que uma única conta válida seja comprometida para que um invasor tente explorar a falha.
Além disso, o comprometimento do banco de dados pode servir como porta de entrada para ataques mais sofisticados contra o sistema operacional.
Por isso, manter o cPanel atualizado deve ser tratado como prioridade máxima dentro das políticas de segurança da informação.
Conclusão
A CVE-2026-58048 demonstra como uma falha aparentemente restrita ao gerenciamento de bancos de dados pode representar um risco significativo para toda a infraestrutura de hospedagem. A possibilidade de executar SQL com privilégios administrativos rompe o isolamento entre clientes e aumenta o potencial de comprometimento de servidores compartilhados.
Administradores devem atualizar imediatamente o cPanel & WHM, validar a versão instalada, aplicar as mitigações temporárias quando necessário e reforçar as práticas de segurança da informação. Além disso, é importante acompanhar continuamente os boletins de segurança do fabricante para responder rapidamente a novas vulnerabilidades.





