Nulled BOT
Moderator
cPanel устранила уязвимость, которая позволяла авторизованному клиенту хостинга выполнять SQL-запросы в контексте корневого пользователя базы данных, преодолевая границы привилегий между учетной записью cPanel и административным аккаунтом базы данных сервера.
Исправление было включено в целевой выпуск, устраняющий еще два способа обхода границ учетных записей.
Эта уязвимость в базе данных отслеживается под номером CVE-2026-58048 (оценка по шкале CVSS 4.0: 9,4) и затрагивает все поддерживаемые версии cPanel & WHM, а также WP Squared. Для её использования требуется действующая учетная запись cPanel и доступ к функции MySQL/MariaDB. По словам разработчика, после этого владелец учетной записи мог выполнять произвольные команды базы данных с полными административными привилегиями.
В зависимости от конфигурации операционной системы и движка базы данных «это может привести к компрометации на уровне операционной системы».
cPanel исправила уязвимость CVE-2026-58048 в следующих сборках:
В отчете CISA от 4 августа по данному уязвимому месту было указано «Использование: отсутствует», уязвимость была оценена как не поддающаяся автоматизации, а её технические последствия — как «полные». Это моментальный срез ситуации, который ничего не говорит о событиях, произошедших с тех пор.
В нормальном режиме работы cPanel поддерживает привилегии на уровне базы данных, которые не требуют доступа SUPER и не позволяют вносить глобальные изменения. Уязвимость CVE-2026-58048 обходит эти ограничения, заставляя SQL выполняться в контексте администратора базы данных.
Недостаток заключается в процессе переименования баз данных в cPanel. В записи CNA на HackerOne указано, что при переименовании базы данных режим SQL не сохраняется, в результате чего SQL выполняется в контексте root. Согласно документации компании по базе данных, система создает заменяющую базу данных, перемещает исходные данные, воссоздает права доступа и хранимый код, а затем удаляет старую базу данных и связанные с ней права.
В рекомендациях поставщика данная проблема обозначена как «повышение привилегий», при этом термин «SQL-инъекция» не используется. В записи CNA этот же дефект классифицируется как CWE-89 — «SQL-инъекция». Обе записи описывают одну и ту же ошибку с разных точек зрения. Ни в рекомендации, ни в записи CVE не указаны вводимые данные, затронутый режим SQL или точный payload. Также не указано, соответствуют ли подучётные записи «Team User» — ограниченные по ролям учётные записи, которые может создавать владелец учётной записи — определению «авторизованного владельца учётной записи», если они обладают доступом к базе данных.
Рейтинг «Критический» является показателем степени серьезности. Он не указывает, на скольких серверах есть лица, способные воспользоваться уязвимостью, а в данном случае эта группа определяется тем, кто владеет учетными записями на сервере: сервер, все учетные записи на котором принадлежат одной компании, — это совсем другой случай, чем сервер, продающий учетные записи посторонним лицам. Граница здесь нечеткая, поскольку учетные записи могут быть похищены с помощью фишинга или перепроданы. Кроме того, этот рейтинг ничего не говорит о последствиях, которые CISA оценила как «тотальные».
Еще две уязвимости в той же сборке
CVE-2026-58047 (оценка CVSS 4.0: 5,6) — это уязвимость, связанная с «контрабандой» HTTP-запросов в cpsrvd, демоне, обслуживающем интерфейсы cPanel и WHM. При определенных условиях неавторизованный удаленный злоумышленник может манипулировать ответами, отправляемыми другим пользователям на том же сервере. В отчете CNA указано, что в результате может произойти утечка учетных данных.
Если установка исправления задерживается, в качестве временного решения следует отключить повторное использование бэкэнд-соединений, установив значение cpsrvd_keepalives_disabled=1 в файле /var/cpanel/cpanel.config и перезапустив cpsrvd. По заявлению cPanel, это решение вынуждает устанавливать новое соединение TCP и TLS для каждого запроса на портах 2083, 2087 и 2096, что увеличивает задержку и загрузку ЦП на загруженных серверах. cPanel выражает благодарность Vincent55 Yang за сообщение об обеих уязвимостях CVE.
Третье предупреждение cPanel касается уязвимости GCVE-25-2026-07-45-3 в Exim. Файл .forward локального пользователя может привести к небезопасному расширению строк в маршрутизаторе перенаправления при определённых настройках транспорта pipe. В конфигурации cPanel по умолчанию расширение и выполнение происходят от имени пользователя cPanel, что, по заявлению компании, может позволить повысить привилегии из подучётных записей Team User.
Согласно предупреждению Exim, для эксплуатации уязвимости требуется маршрутизатор с поддержкой перенаправления .forward, доступный транспорт «pipe», включенный параметр force_command для данного транспорта и запуск с правами привилегированного пользователя. В версии Exim 4.99.5 уязвимое расширение удалено.
В Exim 4.99.5 также исправлена уязвимость GCVE-25-2026-07-45-1 — локальный обход каталогов с высоким уровнем опасности, возникающий при использовании аргументов командной строки с именами очередей. По данным Exim, эта уязвимость позволяет получить доступ к файлам за пределами области spool и может быть использована для повышения привилегий.
В собственных уведомлениях cPanel содержатся противоречивые сведения о том, в каких сборках присутствует исправление. В уведомлении, касающемся базы данных, сборка 11.118.0.71 указана среди исправленных выпусков, в уведомлениях о «контрабанде запросов» и Exim, опубликованных в том же выпуске, ветка 11.118 полностью отсутствует в списках. Пользователям этой ветки следует сверять установленную версию с информацией в рекомендации по базе данных, а не полагаться на более краткие списки.
Ни в одном из рекомендательных документов Exim не упоминается имя исследователя. В каждом из них выражается благодарность «неуказанным и не упомянутым авторам, чьи работы были включены в обучающий корпус».
Исправление было включено в целевой выпуск, устраняющий еще два способа обхода границ учетных записей.
Эта уязвимость в базе данных отслеживается под номером CVE-2026-58048 (оценка по шкале CVSS 4.0: 9,4) и затрагивает все поддерживаемые версии cPanel & WHM, а также WP Squared. Для её использования требуется действующая учетная запись cPanel и доступ к функции MySQL/MariaDB. По словам разработчика, после этого владелец учетной записи мог выполнять произвольные команды базы данных с полными административными привилегиями.
В зависимости от конфигурации операционной системы и движка базы данных «это может привести к компрометации на уровне операционной системы».
cPanel исправила уязвимость CVE-2026-58048 в следующих сборках:
- 11.110.0.137
- 11.118.0.71
- 11.126.0.78
- 11.134.0.48
- 11.136.0.32
- 138.1.6 для WP Squared
В отчете CISA от 4 августа по данному уязвимому месту было указано «Использование: отсутствует», уязвимость была оценена как не поддающаяся автоматизации, а её технические последствия — как «полные». Это моментальный срез ситуации, который ничего не говорит о событиях, произошедших с тех пор.
В нормальном режиме работы cPanel поддерживает привилегии на уровне базы данных, которые не требуют доступа SUPER и не позволяют вносить глобальные изменения. Уязвимость CVE-2026-58048 обходит эти ограничения, заставляя SQL выполняться в контексте администратора базы данных.
Недостаток заключается в процессе переименования баз данных в cPanel. В записи CNA на HackerOne указано, что при переименовании базы данных режим SQL не сохраняется, в результате чего SQL выполняется в контексте root. Согласно документации компании по базе данных, система создает заменяющую базу данных, перемещает исходные данные, воссоздает права доступа и хранимый код, а затем удаляет старую базу данных и связанные с ней права.
В рекомендациях поставщика данная проблема обозначена как «повышение привилегий», при этом термин «SQL-инъекция» не используется. В записи CNA этот же дефект классифицируется как CWE-89 — «SQL-инъекция». Обе записи описывают одну и ту же ошибку с разных точек зрения. Ни в рекомендации, ни в записи CVE не указаны вводимые данные, затронутый режим SQL или точный payload. Также не указано, соответствуют ли подучётные записи «Team User» — ограниченные по ролям учётные записи, которые может создавать владелец учётной записи — определению «авторизованного владельца учётной записи», если они обладают доступом к базе данных.
Рейтинг «Критический» является показателем степени серьезности. Он не указывает, на скольких серверах есть лица, способные воспользоваться уязвимостью, а в данном случае эта группа определяется тем, кто владеет учетными записями на сервере: сервер, все учетные записи на котором принадлежат одной компании, — это совсем другой случай, чем сервер, продающий учетные записи посторонним лицам. Граница здесь нечеткая, поскольку учетные записи могут быть похищены с помощью фишинга или перепроданы. Кроме того, этот рейтинг ничего не говорит о последствиях, которые CISA оценила как «тотальные».
Еще две уязвимости в той же сборке
CVE-2026-58047 (оценка CVSS 4.0: 5,6) — это уязвимость, связанная с «контрабандой» HTTP-запросов в cpsrvd, демоне, обслуживающем интерфейсы cPanel и WHM. При определенных условиях неавторизованный удаленный злоумышленник может манипулировать ответами, отправляемыми другим пользователям на том же сервере. В отчете CNA указано, что в результате может произойти утечка учетных данных.
Если установка исправления задерживается, в качестве временного решения следует отключить повторное использование бэкэнд-соединений, установив значение cpsrvd_keepalives_disabled=1 в файле /var/cpanel/cpanel.config и перезапустив cpsrvd. По заявлению cPanel, это решение вынуждает устанавливать новое соединение TCP и TLS для каждого запроса на портах 2083, 2087 и 2096, что увеличивает задержку и загрузку ЦП на загруженных серверах. cPanel выражает благодарность Vincent55 Yang за сообщение об обеих уязвимостях CVE.
Третье предупреждение cPanel касается уязвимости GCVE-25-2026-07-45-3 в Exim. Файл .forward локального пользователя может привести к небезопасному расширению строк в маршрутизаторе перенаправления при определённых настройках транспорта pipe. В конфигурации cPanel по умолчанию расширение и выполнение происходят от имени пользователя cPanel, что, по заявлению компании, может позволить повысить привилегии из подучётных записей Team User.
Согласно предупреждению Exim, для эксплуатации уязвимости требуется маршрутизатор с поддержкой перенаправления .forward, доступный транспорт «pipe», включенный параметр force_command для данного транспорта и запуск с правами привилегированного пользователя. В версии Exim 4.99.5 уязвимое расширение удалено.
В Exim 4.99.5 также исправлена уязвимость GCVE-25-2026-07-45-1 — локальный обход каталогов с высоким уровнем опасности, возникающий при использовании аргументов командной строки с именами очередей. По данным Exim, эта уязвимость позволяет получить доступ к файлам за пределами области spool и может быть использована для повышения привилегий.
В собственных уведомлениях cPanel содержатся противоречивые сведения о том, в каких сборках присутствует исправление. В уведомлении, касающемся базы данных, сборка 11.118.0.71 указана среди исправленных выпусков, в уведомлениях о «контрабанде запросов» и Exim, опубликованных в том же выпуске, ветка 11.118 полностью отсутствует в списках. Пользователям этой ветки следует сверять установленную версию с информацией в рекомендации по базе данных, а не полагаться на более краткие списки.
Ни в одном из рекомендательных документов Exim не упоминается имя исследователя. В каждом из них выражается благодарность «неуказанным и не упомянутым авторам, чьи работы были включены в обучающий корпус».
