Новая критическая уязвимость в cPanel может позволить клиентам хостинга запускать SQL-запросы с правами root в базе данных

Nulled BOT

Moderator
Регистрация
02.02.22
Сообщения
175
Deposit USD
0
cPanel устранила уязвимость, которая позволяла авторизованному клиенту хостинга выполнять SQL-запросы в контексте корневого пользователя базы данных, преодолевая границы привилегий между учетной записью cPanel и административным аккаунтом базы данных сервера.

Исправление было включено в целевой выпуск, устраняющий еще два способа обхода границ учетных записей.

Эта уязвимость в базе данных отслеживается под номером CVE-2026-58048 (оценка по шкале CVSS 4.0: 9,4) и затрагивает все поддерживаемые версии cPanel & WHM, а также WP Squared. Для её использования требуется действующая учетная запись cPanel и доступ к функции MySQL/MariaDB. По словам разработчика, после этого владелец учетной записи мог выполнять произвольные команды базы данных с полными административными привилегиями.

В зависимости от конфигурации операционной системы и движка базы данных «это может привести к компрометации на уровне операционной системы».

cPanel исправила уязвимость CVE-2026-58048 в следующих сборках:
  • 11.110.0.137
  • 11.118.0.71
  • 11.126.0.78
  • 11.134.0.48
  • 11.136.0.32
  • 138.1.6 для WP Squared
Серверы, на которых невозможно выполнить обновление немедленно, могут временно отключить доступ к MySQL для пользователей cPanel. При этом существующие базы данных будут продолжать работать, но пользователи не смогут добавлять или удалять базы данных. Администраторы могут выполнить обновление через WHM или использовать команду, описанную в документации cPanel: /usr/local/cpanel/scripts/upcp --force

В отчете CISA от 4 августа по данному уязвимому месту было указано «Использование: отсутствует», уязвимость была оценена как не поддающаяся автоматизации, а её технические последствия — как «полные». Это моментальный срез ситуации, который ничего не говорит о событиях, произошедших с тех пор.

В нормальном режиме работы cPanel поддерживает привилегии на уровне базы данных, которые не требуют доступа SUPER и не позволяют вносить глобальные изменения. Уязвимость CVE-2026-58048 обходит эти ограничения, заставляя SQL выполняться в контексте администратора базы данных.

Недостаток заключается в процессе переименования баз данных в cPanel. В записи CNA на HackerOne указано, что при переименовании базы данных режим SQL не сохраняется, в результате чего SQL выполняется в контексте root. Согласно документации компании по базе данных, система создает заменяющую базу данных, перемещает исходные данные, воссоздает права доступа и хранимый код, а затем удаляет старую базу данных и связанные с ней права.

В рекомендациях поставщика данная проблема обозначена как «повышение привилегий», при этом термин «SQL-инъекция» не используется. В записи CNA этот же дефект классифицируется как CWE-89 — «SQL-инъекция». Обе записи описывают одну и ту же ошибку с разных точек зрения. Ни в рекомендации, ни в записи CVE не указаны вводимые данные, затронутый режим SQL или точный payload. Также не указано, соответствуют ли подучётные записи «Team User» — ограниченные по ролям учётные записи, которые может создавать владелец учётной записи — определению «авторизованного владельца учётной записи», если они обладают доступом к базе данных.

Рейтинг «Критический» является показателем степени серьезности. Он не указывает, на скольких серверах есть лица, способные воспользоваться уязвимостью, а в данном случае эта группа определяется тем, кто владеет учетными записями на сервере: сервер, все учетные записи на котором принадлежат одной компании, — это совсем другой случай, чем сервер, продающий учетные записи посторонним лицам. Граница здесь нечеткая, поскольку учетные записи могут быть похищены с помощью фишинга или перепроданы. Кроме того, этот рейтинг ничего не говорит о последствиях, которые CISA оценила как «тотальные».

Еще две уязвимости в той же сборке

CVE-2026-58047 (оценка CVSS 4.0: 5,6) — это уязвимость, связанная с «контрабандой» HTTP-запросов в cpsrvd, демоне, обслуживающем интерфейсы cPanel и WHM. При определенных условиях неавторизованный удаленный злоумышленник может манипулировать ответами, отправляемыми другим пользователям на том же сервере. В отчете CNA указано, что в результате может произойти утечка учетных данных.

Если установка исправления задерживается, в качестве временного решения следует отключить повторное использование бэкэнд-соединений, установив значение cpsrvd_keepalives_disabled=1 в файле /var/cpanel/cpanel.config и перезапустив cpsrvd. По заявлению cPanel, это решение вынуждает устанавливать новое соединение TCP и TLS для каждого запроса на портах 2083, 2087 и 2096, что увеличивает задержку и загрузку ЦП на загруженных серверах. cPanel выражает благодарность Vincent55 Yang за сообщение об обеих уязвимостях CVE.

Третье предупреждение cPanel касается уязвимости GCVE-25-2026-07-45-3 в Exim. Файл .forward локального пользователя может привести к небезопасному расширению строк в маршрутизаторе перенаправления при определённых настройках транспорта pipe. В конфигурации cPanel по умолчанию расширение и выполнение происходят от имени пользователя cPanel, что, по заявлению компании, может позволить повысить привилегии из подучётных записей Team User.

Согласно предупреждению Exim, для эксплуатации уязвимости требуется маршрутизатор с поддержкой перенаправления .forward, доступный транспорт «pipe», включенный параметр force_command для данного транспорта и запуск с правами привилегированного пользователя. В версии Exim 4.99.5 уязвимое расширение удалено.

В Exim 4.99.5 также исправлена уязвимость GCVE-25-2026-07-45-1 — локальный обход каталогов с высоким уровнем опасности, возникающий при использовании аргументов командной строки с именами очередей. По данным Exim, эта уязвимость позволяет получить доступ к файлам за пределами области spool и может быть использована для повышения привилегий.

В собственных уведомлениях cPanel содержатся противоречивые сведения о том, в каких сборках присутствует исправление. В уведомлении, касающемся базы данных, сборка 11.118.0.71 указана среди исправленных выпусков, в уведомлениях о «контрабанде запросов» и Exim, опубликованных в том же выпуске, ветка 11.118 полностью отсутствует в списках. Пользователям этой ветки следует сверять установленную версию с информацией в рекомендации по базе данных, а не полагаться на более краткие списки.

Ни в одном из рекомендательных документов Exim не упоминается имя исследователя. В каждом из них выражается благодарность «неуказанным и не упомянутым авторам, чьи работы были включены в обучающий корпус».