Корневой SQL через cPanel

cPanel выпустила целевое обновление безопасности для всех поддерживаемых версий cPanel & WHM и WP Squared. Оно закрывает три пути пересечения границ учётных записей и привилегий. Самая опасная брешь позволяет обычному клиенту хостинга выполнять произвольные SQL-команды от имени административной учётной записи сервера баз данных. Две другие проблемы затрагивают демон cpsrvd и почтовый сервер Exim.
Корневой SQL через cPanel
Изображение носит иллюстративный характер

Уязвимость CVE-2026-58048 получила 9,4 балла по CVSS 4.0 и статус Critical. cPanel описывает её как повышение привилегий, а запись CNA программы HackerOne относит к CWE-89, SQL Injection. Противоречия тут нет: SQL-инъекция служит технической причиной, а повышение привилегий становится результатом атаки. Для эксплуатации нужны действующая учётная запись cPanel и доступ к функции MySQL/MariaDB. После этого владелец аккаунта может отправлять команды с полными административными полномочиями базы данных.
В штатной модели cPanel клиент получает права на свои базы без доступа SUPER и не может бесконтрольно менять глобальные параметры сервера. CVE-2026-58048 обходит это разделение: запрос исполняется в контексте root либо другой административной учётной записи СУБД. Последствия зависят от операционной системы и конфигурации MySQL или MariaDB. В бюллетене сказано, что атака «может распространиться до компрометации на уровне операционной системы». CISA оценила технический ущерб как полный.
Ошибка спряталась в процедуре переименования базы. По данным HackerOne CNA, cPanel не сохраняет SQL mode при переименовании, из-за чего SQL попадает в корневой контекст. Сама операция сложнее смены имени: панель создаёт новую базу, переносит туда данные, заново формирует права и хранимый код, затем удаляет старую базу и связанные с ней разрешения. Производитель не сообщил, какой именно параметр допускает инъекцию, какой SQL mode участвует в атаке и как выглядит полезная нагрузка. Также не уточнено, подходят ли для эксплуатации ограниченные ролевые логины Team User, созданные владельцем cPanel-аккаунта, если им разрешена работа с базами.
Исправления CVE-2026-58048 вошли в сборки 11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48, 11.136.0.32 и 138.1.6 для WP Squared. Обновиться можно через WHM либо принудительно запустить /usr/local/cpanel/scripts/upcp --force. Если установка патча пока невозможна, у пользователей следует отозвать функцию MySQL. Уже созданные базы продолжат работать, однако клиенты потеряют возможность добавлять и удалять их.
В обогащённой оценке CISA от 4 августа для CVE-2026-58048 указано: подтверждённой эксплуатации нет, автоматизация атаки не ожидается, технический ущерб полный. Это состояние на дату оценки, а не гарантия отсутствия атак в последующие дни. Реальная вероятность зависит от устройства хостинга. Сервер с аккаунтами одной компании подвергается иному риску, чем площадка, продающая доступ незнакомым клиентам. Граница всё равно непрочная: аккаунт могут похитить через фишинг или перепродать. На возможный масштаб последствий это не влияет.
Вторая брешь, CVE-2026-58047, получила 5,6 балла по CVSS 4.0. Это HTTP request smuggling в cpsrvd, демоне интерфейсов cPanel и WHM. При ограниченном наборе условий удалённый неаутентифицированный атакующий способен вмешаться в ответы, доставляемые другим пользователям того же сервера; CNA допускает утечку учётных данных. Временная защита состоит в отключении повторного использования серверных соединений: в /var/cpanel/cpanel.config нужно задать cpsrvd_keepalives_disabled=1, после чего перезапустить cpsrvd. Тогда каждый запрос на портах 2083, 2087 и 2096 потребует нового TCP- и TLS-соединения. На загруженных узлах это повышает задержки и расход процессорного времени. Об обеих уязвимостях cPanel, CVE-2026-58048 и CVE-2026-58047, сообщил исследователь Vincent55 Yang.
Третье исправление относится к Exim и имеет идентификатор GCVE-25-2026-07-45-3. Локальный пользователь может вызвать небезопасное раскрытие строки через файл .forward в redirect router, но лишь при определённой настройке pipe transport. Exim перечисляет четыре обязательных условия: redirect router обрабатывает.forward, доступен pipe transport, для него включён force_command, а выполнение идёт от привилегированного пользователя. В стандартной конфигурации cPanel раскрытие и команда выполняются от имени cPanel-пользователя; по оценке компании, это допускает повышение прав из аккаунта Team User. Уязвимое раскрытие удалено в Exim 4.99.5.
Та же версия Exim 4.99.5 закрывает GCVE-25-2026-07-45-1 с уровнем High. Это локальная атака directory traversal через аргументы командной строки, задающие имя очереди. Она позволяет обращаться к файлам за пределами spool area и использовать такой доступ для повышения привилегий. Индивидуальных исследователей в двух бюллетенях Exim не назвали. Вместо этого каждый из них выражает признательность «неназванным и неуказанным авторам, чьи работы были включены в обучающий корпус».
В списках исправленных сборок cPanel обнаружилась неприятная несогласованность. Бюллетень CVE-2026-58048 прямо называет 11.118.0.71, тогда как документы по CVE-2026-58047 и уязвимости Exim, опубликованные в составе того же выпуска, полностью пропускают ветку 11.118. Администраторам этой ветки стоит сверять установленный точечный релиз именно со списком для уязвимости базы данных, не полагаясь на сокращённые перечни в двух остальных уведомлениях. Приоритет остаётся у установки исправленной сборки; до обновления нужны две раздельные меры: отзыв MySQL у cPanel-пользователей и отключение повторного использования соединений cpsrvd.


Новое на сайте

Ссылка