cPanel zakrpio kritičnu eskalaciju privilegija u radu sa bazama

cPanel je objavio ciljano bezbednosno ažuriranje za tri propusta, među kojima je najteži CVE-2026-58048 sa ocenom 9,4 prema CVSS 4.0. Greška pogađa sve podržane verzije cPanel & WHM i WP Squared, a prijavljenom korisniku sa pristupom funkciji MySQL/MariaDB omogućava da SQL naredbe izvrši sa punim administrativnim privilegijama baze.
cPanel upozorava da posledice, u zavisnosti od operativnog sistema i konfiguracije baze, mogu obuhvatiti i kompromitovanje na nivou operativnog sistema. CISA je 4. avgusta zabeležila da eksploatacija nije poznata, ocenila propust kao nepogodan za automatizaciju, ali njegov tehnički uticaj označila kao potpun.
Kako nastaje prekoračenje privilegija
Problem se nalazi u postupku preimenovanja baze. Sistem pravi zamensku bazu, premešta izvorne podatke, ponovo uspostavlja dozvole i uskladišteni kod, a zatim uklanja staru bazu i njene dozvole. HackerOne CNA navodi da se tokom tog postupka SQL režim ne čuva, zbog čega se SQL izvršava u root kontekstu.
U redovnom radu privilegije na nivou baze ne zahtevaju pristup SUPER niti dopuštaju globalne izmene. CVE-2026-58048 zaobilazi upravo tu granicu. cPanel problem opisuje kao eskalaciju privilegija, dok ga CNA klasifikuje kao CWE-89, odnosno SQL injection. Objavljeni zapisi ne otkrivaju ulaz za ubacivanje, pogođeni SQL režim ni konkretan payload.
Zakrpe i privremena zaštita
Ispravka je dostupna u izdanjima 11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48 i 11.136.0.32, kao i u verziji 138.1.6 za WP Squared. Administratori mogu pokrenuti ažuriranje kroz WHM ili komandom /usr/local/cpanel/scripts/upcp --force.
Ako trenutno ažuriranje nije moguće, cPanel preporučuje privremeno ukidanje MySQL funkcije korisnicima. Postojeće baze nastavljaju da rade, ali korisnici tada ne mogu da dodaju niti uklanjaju baze. Rizik zavisi i od modela hostinga: server jedne kompanije nema isti profil izloženosti kao platforma koja naloge prodaje nepovezanim korisnicima, mada nalog može biti kompromitovan ili preprodat.
Još dva propusta u istom izdanju
CVE-2026-58047, sa ocenom 5,6, jeste HTTP request-smuggling propust u servisu cpsrvd. U ograničenim okolnostima udaljeni napadač bez autentikacije može manipulisati odgovorima drugim korisnicima istog servera, uz mogući gubitak akreditiva. Privremena mera je postavljanje vrednosti cpsrvd_keepalives_disabled=1 u datoteci /var/cpanel/cpanel.config i ponovno pokretanje cpsrvd, što povećava kašnjenje i potrošnju procesora jer se za svaki zahtev otvara nova TCP i TLS veza.
Treće upozorenje obuhvata GCVE-25-2026-07-45-3 u Eximu: lokalna datoteka .forward pod određenim podešavanjima pipe transporta može pokrenuti nebezbedno proširenje stringa. Exim 4.99.5 uklanja ovu grešku i ispravlja GCVE-25-2026-07-45-1, lokalni directory traversal visoke ozbiljnosti.
Za upravljanje pristupom korisno je posmatrati zloupotrebu legitimnog poverenja u sajber napadima kao širi okvir u kojem legitimni nalozi i poverenje postaju put ka privilegovanim sistemima. Posebnu pažnju zahteva grana 11.118, jer se spiskovi zakrpljenih izdanja u cPanel upozorenjima razlikuju; instalirano tačkasto izdanje treba proveriti prema upozorenju za bazu. Poslovni prioritet je zato precizna inventura verzija, hitna instalacija odgovarajuće zakrpe i privremeno ograničavanje rizičnih funkcija tamo gde ažuriranje mora da sačeka.

