КИБЕРБЕЗОПАСНОСТЬ

CVE-2026-58048 в cPanel позволяла выполнять SQL-команды с правами root

CVE-2026-58048 с оценкой 9,4 позволяла клиентам cPanel выполнять SQL как root БД. Патчи уже вышли для всех поддерживаемых веток и WP Squared.

✍️ Редакция iTech News | 05.08.2026 | ⏱ 4 мин | Источник: The Hacker News

CVE-2026-58048 в cPanel & WHM позволяла авторизованному пользователю выполнять SQL-команды с административными правами MySQL или MariaDB. Для обычного виртуального хостинга это не мелкий дефект панели, а удар по базовому обещанию сервиса: клиентский аккаунт не должен видеть чужие данные и тем более получать права root в СУБД.

Какие версии затронуты и где уже есть исправление

cPanel опубликовал бюллетень безопасности 30 июля 2026 года. Компания пишет, что проблема затрагивала все поддерживаемые ветки cPanel & WHM; исправления вышли в версиях 11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48 и 11.136.0.32. Для WP Squared патч вошёл в 138.1.6.

Если обновиться сразу нельзя, вендор советует временно убрать у пользователей функцию MySQL. Уже созданные базы при этом останутся на месте, но создавать и удалять новые будет нельзя. Мера грубая, зато понятная: лучше на время ограничить работу с базами, чем потом разбирать межклиентский инцидент.

Ошибка возникала при переименовании базы

По описанию NVD, причина связана с некорректным сохранением SQL mode при переименовании базы данных. Документация cPanel напоминает, что «переименование» у них не сводится к одной команде: система создаёт новую базу, переносит данные, заново назначает права и пересоздаёт хранимый код, а затем удаляет старую. Публичное описание указывает, что на этой цепочке SQL мог выполняться уже в контексте root.

Точных технических деталей cPanel не раскрыл, и это предсказуемо: уязвимость свежая, а лишняя конкретика до массового обновления только помогает атакующим. Известно главное: для эксплуатации нужен действующий аккаунт cPanel с доступом к функциям MySQL или MariaDB. cPanel отдельно предупреждает, что при определённой конфигурации сервера и движка базы последствия могли доходить и до уровня операционной системы.

Насколько это опасно на практике

NVD показывает для CVE-2026-58048 оценку 9,4 по CVSS 4.0. При этом в карточке CISA-ADP по состоянию на 31 июля 2026 года стояли пометки exploitation: none, automatable: no и technical impact: total. Перевод с языка таблиц на человеческий простой: массовой автоматизированной эксплуатации пока не видно, но если злоумышленник уже сидит в аккаунте клиента, ущерб может быть максимальным.

Для корпоративного сервера, где все учётные записи принадлежат одной команде, это серьёзная, но локальная проблема. Для хостинга с общим сервером, где на одном узле живут чужие друг другу проекты, это уже вопрос бизнес-модели. Российским хостерам, веб-студиям, провайдерам управляемых услуг и SaaS-командам стоит проверить не только версию cPanel, но и списки доступных функций: доступ к MySQL нужен далеко не каждому аккаунту по умолчанию.

Сопутствующие исправления в том же релизе

Одновременно cPanel закрыл CVE-2026-58047 в демоне cpsrvd. Её оценили в 5,6 по CVSS 4.0; при ограниченном сценарии удалённый неавторизованный атакующий мог влиять на ответы, которые получали другие пользователи на том же сервере, а NVD отдельно упоминает риск утечки учётных данных. В состав тех же обновлений вошёл Exim 4.99.5, который закрывает GCVE-25-2026-07-45-3 (CVE-2026-66141): в штатной конфигурации cPanel эта ошибка могла привести к повышению привилегий через файл .forward у Team User-подучётных записей.

Значение для рынка

Эта история неприятна не потому, что у cPanel снова нашлась уязвимость. Неприятно другое: ошибка возникла на стыке панели управления, базы данных и разделения клиентов. Если вы продаёте хостинг с общим сервером, изоляция аккаунтов — это не приятный бонус, а сама услуга. Поэтому правильная реакция здесь — не только поставить патч, но и заново пересмотреть права подучётных записей, списки функций и сценарии, в которых клиенту вообще разрешено управлять базами.

Следующий логичный шаг для рынка — сокращать набор функций по умолчанию в панелях управления и быстрее раскатывать адресные обновления безопасности, иначе каждая такая CVE будет бить не только по ИБ, но и по доверию к виртуальному хостингу в целом.

Источники: cPanel по CVE-2026-58048, NVD, cPanel по CVE-2026-58047, cPanel по Exim.

Поделиться: Telegram X LinkedIn