Критическая уязвимость в cPanel: клиент хостинга может выполнять SQL от имени root базы данных

· Безопасность
cPanel закрыла уязвимость CVE-2026-58048 (CVSS 9.4), позволявшую владельцу учётной записи хостинга выполнять произвольные SQL-команды с административными привилегиями. В том же выпуске исправлены ещё две бреши, пробивавшие границы аккаунта.

cover.svg

Компания cPanel выпустила целевое обновление безопасности, устраняющее критическую уязвимость CVE-2026-58048 (CVSS 4.0 — 9.4). Ошибка позволяла аутентифицированному клиенту хостинга выйти за пределы своей учётной записи и выполнять SQL-запросы в контексте административной учётной записи сервера базы данных.

Уязвимость затрагивает все поддерживаемые версии cPanel & WHM, а также продукт WP Squared. Для эксплуатации нужны действующий аккаунт cPanel и доступ к функции MySQL/MariaDB. Дальше владелец аккаунта мог выполнять произвольные команды с полными административными правами, а в зависимости от конфигурации ОС и СУБД дело могло дойти и до компрометации на уровне операционной системы.

Где корень проблемы

Сбой кроется в процедуре переименования базы данных. Согласно записи HackerOne как CNA, при переименовании не сохраняется SQL mode, из-за чего запрос выполняется в root-контексте. По документации cPanel система создаёт замещающую базу, переносит в неё данные, пересоздаёт права и хранимый код, а затем удаляет старую базу вместе с её грантами — и на этом пути открывается лазейка.

Любопытно, что бюллетень производителя называет проблему повышением привилегий и слов «SQL-инъекция» избегает, тогда как запись CVE классифицирует тот же дефект как CWE-89, то есть именно инъекцию. Это одна и та же ошибка, описанная с разных сторон. Ни в бюллетене, ни в записи CVE не указаны ни внедряемый ввод, ни затронутый SQL mode, ни точная полезная нагрузка. Не уточняется и то, попадают ли под определение «владельца аккаунта» роли-ограниченные субаккаунты Team User с доступом к базам данных.

CISA в справке от 4 августа зафиксировала статус «эксплуатация: отсутствует», оценила уязвимость как неавтоматизируемую, но с полным техническим воздействием. Впрочем, это лишь моментальный снимок. Критичность здесь во многом определяется тем, кому принадлежат аккаунты на сервере: машина, все учётные записи которой держит одна компания, — совсем не то же, что сервер, продающий доступ незнакомцам.

Патчи вошли в сборки 11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48, 11.136.0.32 и 138.1.6 для WP Squared. Если обновиться сразу нельзя, можно временно отозвать у пользователей функцию MySQL: существующие базы продолжат работать, но добавлять и удалять их будет нельзя.

Ещё две бреши в том же выпуске

CVE-2026-58047 (CVSS 5.6) — HTTP request smuggling в демоне cpsrvd, обслуживающем интерфейсы cPanel и WHM. При определённых условиях неаутентифицированный удалённый злоумышленник способен подменять ответы, доставляемые другим пользователям того же сервера, что грозит утечкой учётных данных. Обе уязвимости выявил Vincent55 Yang.

Третий бюллетень касается Exim: файл .forward локального пользователя может вызвать небезопасное расширение строки в redirect-роутере при некоторых конфигурациях pipe-транспорта. Проблема устранена в Exim 4.99.5, где заодно закрыт обход каталога через аргументы queue-name.

Отдельно стоит отметить нестыковку: бюллетени самой cPanel расходятся в том, какие сборки содержат исправления, — ветка 11.118 фигурирует в одном списке и отсутствует в других. Пользователям этой ветки рекомендуется сверяться с бюллетенем по базе данных, а не доверять более коротким перечням.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.