VMTech
Обсудить проект

cPanel устранил критическое повышение привилегий в MySQL и MariaDB

cPanel устранил критическое повышение привилегий в MySQL и MariaDB

cPanel выпустил целевое обновление безопасности, устраняющее три способа пересечения границ учётных записей. Главная проблема — CVE-2026-58048 с оценкой 9,4 по CVSS 4.0 — затрагивает все поддерживаемые версии cPanel & WHM и WP Squared. Клиенту хостинга требовались действующая учётная запись и доступ к функции MySQL или MariaDB, после чего он мог выполнять произвольные команды базы данных с административными правами.

Как возникало повышение привилегий

Сбой находился в процессе переименования базы данных. Запись HackerOne CNA указывает, что cPanel не сохранял режим SQL, из-за чего команды выполнялись в контексте root базы данных. При переименовании платформа создаёт заменяющую базу, переносит данные, восстанавливает права и хранимый код, а затем удаляет прежнюю базу и связанные разрешения.

В обычном режиме cPanel предоставляет права на уровне отдельных баз без доступа SUPER и глобальных изменений. CVE-2026-58048 обходила это ограничение. В зависимости от операционной системы и конфигурации СУБД последствия могли доходить до компрометации на уровне ОС.

cPanel называет дефект повышением привилегий, а CNA относит его к CWE-89 — SQL-инъекциям. При этом записи не раскрывают внедряемые данные, затронутый режим SQL и точную полезную нагрузку. Не уточнено и то, могли ли воспользоваться ошибкой субаккаунты Team User с доступом к базам.

Исправленные версии и временная защита

Патчи вошли в сборки 11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48 и 11.136.0.32, а для WP Squared — в 138.1.6. Обновление доступно через WHM либо командой /usr/local/cpanel/scripts/upcp --force.

Если обновиться сразу невозможно, cPanel рекомендует временно отозвать у пользователей функцию MySQL. Существующие базы продолжат работать, однако пользователи не смогут добавлять или удалять их. CISA 4 августа отметило отсутствие известной эксплуатации, сочло ошибку неавтоматизируемой, а её техническое воздействие — полным.

Риск зависит от того, кому принадлежат аккаунты на сервере: инфраструктура одной компании отличается от хостинга, продающего доступ посторонним. Однако фишинг и перепродажа аккаунтов размывают эту границу, поэтому тактика злоупотребления заимствованным доверием помогает учитывать атаки через легитимные учётные данные при оценке срочности обновления.

Ещё две проблемы в выпуске

CVE-2026-58047 с оценкой 5,6 затрагивает cpsrvd, обслуживающий интерфейсы cPanel и WHM. При ограниченных условиях удалённый атакующий без авторизации мог манипулировать ответами для других пользователей того же сервера; CNA допускает утечку учётных данных. Временная мера — задать cpsrvd_keepalives_disabled=1 в конфигурации и перезапустить cpsrvd. Это создаёт новое TCP- и TLS-соединение для каждого запроса на портах 2083, 2087 и 2096, увеличивая задержку и нагрузку на процессор.

Третье исправление относится к Exim. Файл .forward локального пользователя при определённой настройке pipe-транспорта мог запускать небезопасное раскрытие строки. Exim 4.99.5 устраняет эту проблему и отдельный локальный обход каталогов через аргументы имени очереди.

Что проверить администраторам

Администраторам следует сверить не только основную ветку, но и установленную точечную версию: рекомендации cPanel расходятся по наличию исправлений для ветки 11.118. Приоритетный порядок действий — проверить сборку, установить обновление, а при задержке патча отключить MySQL для пользовательских аккаунтов и применить временную настройку cpsrvd. Такой подход сохраняет работу существующих баз и сокращает доступные пути атаки до полноценного обновления.

#cpanel#databasesecurity#webhosting#vulnerability
Открытая аналитика
На сайте 1 просмотров
мин чтения 4 05.08.2026
Instagram

cPanel устранил критическое повышение привилегий в MySQL и MariaDB

Открыть публикацию в Instagram ↗