Разработчик программного обеспечения для веб-хостинга WebPros устранил уязвимость в панели управления cPanel/WHM. Проблема связана с техникой HTTP Request Smuggling, известной как контрабанда HTTP-запросов. При определённых условиях удалённый злоумышленник может изменять ответы, которые сервер отправляет другим пользователям на том же хостинге.
Уязвимость CVE-2026-58047
Уязвимость получила идентификатор CVE-2026-58047. Она затрагивает веб-сервер cpsrvd, который обрабатывает запросы к панели управления через порты 2083, 2087 и 2096. Поданным бюллетеня, опубликованного исследователем Devon Courtney, ошибка позволяет неавторизованному лицу вмешиваться в обмен данными между сервером и клиентами. В описании сказано, что манипуляция возможна лишь в ограниченных условиях, однако точные параметры эксплуатации не раскрываются.
Для понимания сути проблемы необходимо разобраться в механизме контрабанды HTTP-запросов. Эта техника основана на разнице в интерпретации входящих данных между двумя системами, например, прокси-сервером и основным приложением. Злоумышленник отправляет запрос, который передней частью инфраструктуры читается как один набор данных, а задней - как другой. В результате атакующий может "подмешать" собственные запросы в поток запросов других пользователей. В случае с cPanel это означает, что вредоносный код способен изменить ответ, который клиент получает от сервера.
Чем опасна такая манипуляция на практике? Если сервер отвечает на запрос пользователя, а злоумышленник вставляет в этот ответ собственное содержимое, жертва получит не те данные, которые ожидала. Это может использоваться для перенаправления на фишинговые страницы, подмены элементов интерфейса панели управления, перехвата куки или ввода учётных данных. Поскольку речь идёт о веб-хостинге, последствия способны затронуть множество сайтов, которые обслуживаются на одном сервере. В худшем случае управляющий процесс cpsrvd может стать точкой входа для компрометации всей системы.
Стоит отметить, что данная уязвимость привлекает внимание к классу проблем, связанных с некорректной обработкой заголовков HTTP. Подобные ошибки регулярно обнаруживают в различных серверных продуктах. В отличие от многих других векторов атак, контрабанда запросов часто остаётся незамеченной, поскольку её следы сложно выявить при стандартном анализе логов. Это повышает требования к тестированию безопасности веб-инфраструктуры.
WebPros уже выпустила исправленные версии для всех поддерживаемых веток cPanel/WHM. Обновлённые сборки включают номера 11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48, 11.136.0.32 и 138.1.6 (WP2). В бюллетене также упоминается продукт WP Squared: для него проблемной версией является любая сборка до 11.138.1.6. По всей видимости, этот продукт работает на базе cPanel, поэтому исправление затронуло обе линейки. Пользователям и администраторам настоятельно рекомендуется проверить номера установленных версий и обновить программное обеспечение.
Для тех серверов, которые невозможно обновить немедленно, предлагается временная мера. Администратор может отключить повторное использование соединений для сервиса cpsrvd. Это заставит систему устанавливать новое безопасное соединение для каждого запроса на указанных портах. Однако такой режим работы увеличивает задержки и создаёт дополнительную нагрузку на процессор. На загруженных серверах это может заметно снизить производительность. Поэтому после установки патчей ограничение необходимо снять, вернув стандартный режим работы.
Канадский центр кибербезопасности, опубликовавший предупреждение, призывает операторов серверов внимательно изучить ссылки на бюллетени и применить все доступные обновления. В уведомлении отмечается, что своевременная установка исправлений является ключевым фактором защиты от потенциальных атак. Специалисты также рекомендуют следить за рекомендациями производителя, поскольку информация об уязвимости может дополняться новыми деталями.
Сообщение об ошибке передал исследователь Vincent55 Yang, он уведомил WebPros о проблеме ещё до публикации бюллетеня. Это позволило разработчикам подготовить патчи до того, как сведения об уязвимости стали широко известны. Такая практика ответственного раскрытия остаётся важной частью экосистемы безопасности программного обеспечения.
Уязвимости класса HTTP Request Smuggling продолжают встречаться в продуктах разных производителей. Несмотря на то что отдельные случаи эксплуатации сложно отследить, потенциальный ущерб от подмены ответов может быть высоким, особенно в средах совместного использования. Для хостинг-провайдеров и владельцев выделенных серверов обновление cPanel является обязательным шагом, поскольку от этого зависит безопасность не только самой панели, но и всех сайтов, размещённых на сервере. В долгосрочной перспективе разработчикам веб-серверов следует уделить больше внимания стандартизации разбора HTTP-запросов, чтобы исключить расхождения между компонентами инфраструктуры.
Таким образом, речь идёт о типичной, но не менее опасной ошибке в обработке протокольных деталей. Выпущенные исправления закрывают возможность манипуляции ответами, однако администраторам необходимо провести обновление в ближайшее время. Откладывать установку патча не рекомендуется: даже ограниченные условия эксплуатации могут оказаться достаточными для атаки в многопользовательской хостинговой среде.
Ссылки