Аутентифицированный пользователь панели управления cPanel & WHM, имеющий доступ к функциям MySQL или MariaDB, может выполнять произвольные команды баз данных с полными административными привилегиями. Причиной стала уязвимость повышения привилегий в функциональности управления базами данных, которую разработчики устранили в свежих обновлениях безопасности. Проблема затрагивает все поддерживаемые версии продукта до выхода исправлений, поэтому администраторам серверов рекомендуется как можно скорее обновить панель.
Уязвимость CVE-2026-58048
По данным компании WebPros, которая развивает cPanel & WHM, для эксплуатации уязвимости атакующему необходимо уже иметь доступ к учётной записи cPanel и разрешение на использование функций MySQL или MariaDB. При выполнении этих условий злоумышленник может повысить свои привилегии в среде баз данных и получить административный контроль. Уязвимость обнаружил исследователь безопасности Vincent55 Yang, который ответственно раскрыл информацию о ней. Проблема получила идентификатор CVE-2026-58048, а в классификации WebPros ей присвоен критический уровень опасности.
В зависимости от операционной системы сервера, конфигурации движка баз данных и включённых функций БД эксплуатация уязвимости может выходить за пределы доступа к данным. WebPros предупреждает, что в определённых средах она способна привести к компрометации на уровне операционной системы. Это значительно увеличивает её влияние на серверы общего хостинга и мультитенантные развёртывания, то есть среды, где множество клиентов используют одну инфраструктуру. В таких условиях даже низкопривилегированная учётная запись арендатора может стать отправной точкой для атаки на соседние приложения.
Успешная эксплуатация уязвимости позволяет владельцу учётной записи выполнять операции с базами данных, которые обычно доступны только администратору БД. Это открывает возможности для несанкционированного получения, изменения или удаления данных, извлечения учётных данных, закрепления в системе через объекты баз данных, а также манипуляций с сайтами, использующими затронутые экземпляры MySQL или MariaDB. Кроме того, в зависимости от настроек сервера атакующий может создать новых пользователей базы данных, изменить права доступа или повлиять на целостность хранящейся информации.
В средах общего хостинга уязвимость представляет особую опасность, поскольку аккаунты арендаторов по умолчанию часто имеют доступ к функциям управления базами данных. В результате скомпрометированная или вредоносная учётная запись клиента может повлиять на другие размещённые приложения, если сервер не обеспечивает должной изоляции баз данных. Провайдерам веб-хостинга следует в первую очередь обновить системы cPanel, доступные из интернета и работающие в мультитенантном режиме, из-за их повышенной подверженности атакам и потенциального масштаба последствий.
Для защиты от уязвимости необходимо обновить cPanel & WHM до одной из исправленных сборок: 11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48, 11.136.0.32 или 138.1.6 (для ветки WP2). Администраторы могут установить актуальную версию для своей ветки развёртывания через интерфейс WHM или по официальной инструкции вендора. Компания WebPros также опубликовала детали обновления и рекомендации по его применению.
Для организаций, которые не могут немедленно установить обновление, временной мерой является удаление функции MySQL из списков функций пользователей cPanel. Это не удаляет существующие базы данных, но предотвращает добавление или удаление баз данных пользователями до снятия ограничения. Такой подход позволяет снизить риск эксплуатации уязвимости, однако не устраняет её полностью, поэтому установка патча остаётся приоритетной задачей.
Уязвимость затрагивает все версии cPanel & WHM до выхода исправлений, поэтому администраторам важно проверить текущую сборку и своевременно применить обновление. Разработчики уже выпустили необходимые патчи, и пользователям рекомендуется установить их в кратчайшие сроки. Эта проблема также привлекает внимание к необходимости тщательной изоляции баз данных в мультитенантных средах, где ошибки в управлении доступом могут затронуть большое число клиентов.
Ссылки