Uma vulnerabilidade crítica classificada como CVE-2026-58048 no cPanel e WHM permite que qualquer conta autenticada com acesso ao recurso de banco de dados MySQL/MariaDB execute comandos SQL com privilégios completos de administrador. A falha recebeu nota CVSS 4.0 de 9,4 (crítica) e afeta todas as versões suportadas do cPanel, inclusive o WP Squared. O núcleo do problema é uma quebra de isolamento entre inquilinos em ambientes de hospedagem compartilhada, algo que pode comprometer todos os bancos de dados do servidor afetado.
O fabricante WebPros já divulgou um aviso oficial com versões corrigidas e medidas de mitigação temporárias. A falha envolve a preservação inadequada do modo SQL ao renomear bancos de dados através da interface do cPanel, o que permite que a execução ocorra no contexto de root do banco de dados. Dependendo da configuração do sistema operacional e do motor de banco de dados, a exploração pode se estender a uma comprometimento em nível de sistema operacional, não apenas do banco de dados.
Como funciona a falha
A vulnerabilidade foi identificada no processo de renomeação de bancos de dados dentro da funcionalidade de gerenciamento de banco de dados do cPanel e WHM. De acordo com o registro no NVD do NIST, a descrição técnica é: improper preservation of SQL mode when renaming databases in cPanel allows execution of SQL in the root context — ou seja, preservação inadequada do modo SQL durante a renomeação de bancos de dados permite execução de SQL no contexto de root.
A classificação técnica da falha é CWE-89, a mesma categoria usada para injeção de SQL. Isso significa que um invasor que já possui credenciais válidas de um cliente de hospedagem — mesmo com privilégios limitados a um único banco de dados — pode potencialmente contornar o isolamento multi-inquilino e operar com permissões equivalentes ao usuário root do MySQL ou MariaDB. Em servidores compartilhados, onde dezenas ou centenas de clientes convivem no mesmo host, a consequência direta é o acesso, modificação, exfiltração e remoção de todos os bancos de dados presentes na máquina.
O pesquisador Vincent55 Yang foi creditado pelo fabricante WebPros por reportar a vulnerabilidade de forma responsável. O aviso oficial da cPanel confirma que a falha afeta todas as versões suportadas do produto e foi catalogada sob o identificador CVE-2026-58048.
Versões afetadas e corrigidas
O aviso de segurança oficial da cPanel lista as versões corrigidas a seguir. Servidores que não estejam rodando uma dessas versões são considerados afetados:
- cPanel/WHM 11.110.0.137
- cPanel/WHM 11.118.0.71
- cPanel/WHM 11.126.0.78
- cPanel/WHM 11.134.0.48
- cPanel/WHM 11.136.0.32
- WP Squared 138.1.6 (WP2)
Como a vulnerabilidade afeta todas as versões suportadas anteriores a essas compilações, todo administrador de servidor que executa cPanel/WHM deve verificar imediatamente a versão instalada. A atualização para a compilação mais recente da sua ramificação de lançamento é a correção definitiva recomendada pelo fabricante. O processo de atualização pode ser executado diretamente pelo WHM ou via linha de comando com o utilitário upcp.
Procedimento de mitigação e correção
Para organizações que não podem aplicar a atualização imediatamente, a cPanel recomenda uma medida de mitigação temporária: revogar o recurso MySQL dos usuários do cPanel através da edição da lista de recursos (feature list). Isso não desativa bancos de dados existentes, mas impede a criação e remoção de bancos pelos usuários, bloqueando o vetor de exploração. Veja o procedimento recomendado:
- Verifique a versão do cPanel/WHM instalada no servidor acessando WHM » Server Status » Server Information.
- Se a versão estiver abaixo das corrigidas listadas acima, inicie imediatamente a atualização via WHM » cPanel Upgrade ou executando
/scripts/upcpno terminal. - Enquanto a atualização não for aplicada, acesse WHM » Feature Manager e remova o recurso MySQL das listas de recursos atribuídas aos usuários.
- Revise os logs de banco de dados (MySQL/MariaDB general log e slow log) em busca de comandos executados no contexto de root por contas de cliente, especialmente operações de renomeação de banco.
- Comunique os clientes do servidor sobre a indisponibilidade temporária do recurso de banco de dados, se a mitigação for adotada, e priorize a atualização completa.
É importante notar que a mitigação temporária apenas reduz a janela de exposição e não substitui a atualização para uma versão corrigida. Administradores devem planejar a aplicação do patch com a máxima urgência, especialmente em servidores de hospedagem compartilhada onde múltiplos inquilinos têm acesso autenticado ao recurso de banco de dados.
Impacto em servidores compartilhados
A gravidade da CVE-2026-58048 é amplificada em ambientes de hospedagem compartilhada, onde o modelo de negócio depende fundamentalmente do isolamento entre contas de clientes. Um único cliente malicioso ou uma conta comprometida por um invasor pode, em tese, ganhar acesso a todos os bancos de dados de todos os outros clientes hospedados no mesmo servidor. Isso inclui dados de aplicações web, sistemas de e-commerce, credenciais armazenadas e qualquer informação sensível persistida em MySQL ou MariaDB.
O Centro de Integração de Cibersegurança da Califórnia (Cal-CSIC) emitiu um aviso formal em 3 de agosto de 2026 classificando a vulnerabilidade como crítica e recomendando que todas as organizações sigam imediatamente as orientações de mitigação e atualização do fabricante. O documento governamental descreve o impacto como capacidade de acessar, modificar, exfiltrar e encerrar todos os bancos de dados no host afetado, com possibilidade de escalonamento para comprometimento do sistema operacional dependendo da configuração.
Ainda não há evidência pública de exploração ativa dessa vulnerabilidade no momento da publicação. No entanto, o histórico de exploração de falhas similares em painéis de hospedagem sugere que a janela entre a divulgação e a exploração em massa pode ser curta, especialmente dada a ampla base de instalação do cPanel em provedores de hospedagem ao redor do mundo.
Checklist de verificação pós-implantação
- Confirmar que a versão do cPanel/WHM corresponde a uma das compilações corrigidas (11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48, 11.136.0.32 ou WP Squared 138.1.6).
- Auditar logs de autenticação do MySQL/MariaDB em busca de conexões com usuário root originadas de contas de cliente.
- Verificar permissões de banco de dados de todas as contas de hospedagem para confirmar que nenhum privilégio excessivo persiste após a atualização.
- Monitorar tentativas de renomeação de banco de dados na interface do cPanel, que é o vetor de entrada da falha.
- Restringir o acesso administrativo ao WHM apenas a IPs confiáveis usando ferramentas de firewall do servidor.
A correção da CVE-2026-58048 deve ser tratada como prioridade máxima por qualquer provedor de hospedagem que utilize cPanel ou WHM. A combinação de alta pontuação CVSS, impacto em isolamento multi-inquilino e possibilidade de escalonamento para o sistema operacional coloca essa vulnerabilidade entre as mais críticas divulgadas para painéis de gerenciamento de hospedagem em 2026.