Критическая уязвимость cPanel CVE-2026-58048 с оценкой 9,4 по CVSS 4.0 позволяла клиенту хостинга выполнять SQL в контексте root базы данных. Как пишет The Hacker News, для shared hosting это плохая новость не на бумаге, а по сути модели сервиса: граница между аккаунтом клиента и административной ролью СУБД оказалась пробиваемой, а в отдельных конфигурациях дело могло дойти и до уровня операционной системы.
Сами advisory cPanel опубликовала 30 июля 2026 года. Проблема затрагивала все поддерживаемые версии cPanel & WHM, а также WP Squared; исправления выпущены в сборках 11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48, 11.136.0.32 и 138.1.6 для WP Squared. Для эксплуатации нужен не анонимный гость, а валидный аккаунт cPanel с доступом к функции MySQL/MariaDB. Если обновление нельзя поставить сразу, вендор советует временно отозвать у пользователей возможность работать с MySQL: существующие базы останутся на месте, но создавать и удалять новые они не смогут. Обновиться можно через WHM или штатный upcp --force.
Технически баг сидел в процессе переименования баз. В обычном режиме cPanel управляет пользовательскими БД так, чтобы владелец аккаунта не получал глобальные привилегии и не мог менять настройки всего сервера MySQL или MariaDB. Но в случае с CVE-2026-58048 при rename не сохранялся SQL mode, и дальше часть операций выполнялась уже в root-контексте СУБД. По документации cPanel при переименовании система создает новую базу, переносит данные, пересоздает grants и хранимый код, а затем удаляет старую. На каком именно вводе происходил срыв, какой SQL mode терялся и какой payload нужен, в публичных материалах не раскрыто. Поэтому advisory называет проблему повышением привилегий, а CNA-карточка относит ее к CWE-89, то есть к семейству SQL injection.
Оценка 9,4 выглядит как сирена, но тут важен контекст. Эта уязвимость cPanel не открывает дверь случайному интернет-сканеру: нужен действующий аккаунт внутри панели и включенный доступ к БД. В карточке CISA-ADP/NVD на момент публикации были пометки exploitation: none и automatable: no, зато technical impact: total. По-человечески это читается так: массовой автоматизированной эксплуатации пока не видно, но если злоумышленник уже сидит в клиентском аккаунте, последствия могут быть максимальными. Для сервера, где все аккаунты принадлежат одной компании, это один риск; для классического shared hosting, где на одном узле живут чужие друг другу арендаторы, совсем другой.
Именно поэтому новость важна не только для админов cPanel, но и для продуктовых команд хостинга. В multi-tenant модели изоляция аккаунтов не бонус, а сам товар. Когда клиент может перескочить из своего cPanel-аккаунта в административный контекст базы, ломается базовое обещание платформы. Отдельный неприятный штрих: компрометировать исходный аккаунт можно не только прямой продажей доступа, но и фишингом, перепродажей аккаунтов или слабой операционной дисциплиной у реселлеров. Для MSP, агентств и SaaS-команд, которые держат клиентские проекты на общих серверах, это повод не только ставить патчи, но и заново посмотреть, кому вообще нужен доступ к MySQL-функциям.
Тот же security-релиз закрывает еще два маршрута через соседние подсистемы. CVE-2026-58047, оцененная в 5,6 по CVSS 4.0, касается HTTP request smuggling в демоне cpsrvd, который обслуживает интерфейсы cPanel и WHM. По условиям задачи она мягче: атакующий может быть неаутентифицированным, но сценарий ограниченный и завязан на манипуляцию ответами другим пользователям на том же сервере; в CNA-записи упоминается возможная утечка учетных данных. Временный обходной путь тоже есть: отключить повторное использование backend-соединений через cpsrvd_keepalives_disabled=1, правда ценой лишней задержки и роста CPU на загруженных узлах. Обе CVE, по данным cPanel, сообщил исследователь Vincent55 Yang.
Третья история в том же пакете прилетела из Exim. Уязвимость GCVE-25-2026-07-45-3 позволяет локальному пользователю через файл .forward запустить небезопасное расширение строки в redirect router при определенных настройках pipe transport; в дефолтной конфигурации cPanel код исполняется от имени cPanel-пользователя и может дать эскалацию с Team User-подаккаунтов. Exim 4.99.5 заодно исправляет GCVE-25-2026-07-45-1 — локальный directory traversal через аргументы queue-name. На фоне привычных credit line тут есть почти программная ирония 2026 года: advisory Exim благодарит не конкретного исследователя, а «неназванных и неуказанных авторов, чьи работы вошли в обучающий корпус».
Для рынка это еще одно напоминание: панели управления давно перестали быть просто веб-мордой над Apache и почтой. В одной точке сходятся база данных, почта, веб-сервер, DNS и учетные записи, поэтому любая ошибка на стыке привилегий быстро превращается из локального бага в вопрос архитектуры и бизнес-риска. Следующий логичный шаг для хостеров — ужесточать feature lists по умолчанию и сокращать права у внутренних подаккаунтов; иначе каждая новая уязвимость cPanel будет бить не только по безопасности, но и по самой экономике shared hosting.