Falha crítica no cPanel permite executar comandos como administrador

O cPanel corrigiu uma vulnerabilidade crítica que permite a clientes autenticados de serviços de hospedagem executar comandos SQL com privilégios administrativos. A falha pode expor bancos de dados de outros usuários e, em determinadas configurações, comprometer o próprio servidor.

Identificado como CVE-2026-58048, o problema recebeu pontuação 9,4 no CVSS. Todas as versões suportadas do cPanel & WHM e o painel WP Squared foram afetados.

A exploração exige uma conta válida no cPanel e acesso ao recurso MySQL ou MariaDB. Dessa forma, o risco é maior em servidores de hospedagem compartilhada, nos quais vários clientes utilizam a mesma infraestrutura.

A vulnerabilidade ocorre durante o processo de renomeação de bancos de dados. Uma falha na preservação do modo SQL faz com que instruções controladas pelo usuário sejam executadas no contexto root do sistema de banco de dados.

Com esse nível de acesso, um invasor pode consultar, alterar ou excluir informações protegidas, modificar permissões e comprometer aplicações hospedadas. Dependendo do sistema operacional e da configuração do banco, o ataque também pode alcançar o ambiente do servidor.

As correções estão disponíveis nas versões 11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48 e 11.136.0.32. O WP Squared recebeu a atualização 138.1.6.

Leia mais na mesma categoria:

NotíciasPatches e CorreçõesVulnerabilidades