Разкрита е критична уязвимост за ескалация на привилегии в cPanel & WHM, която може да позволи на удостоверени потребители на хостинг да изпълняват произволни SQL команди с пълни административни права над базата данни. Тази уязвимост крие риск от компрометиране на сървъра на ниво root при определени конфигурации.

Проблемът, проследяван като CVE-2026-58048, засяга функционалността за управление на бази данни в cPanel & WHM. За да експлоатира тази уязвимост, атакуващият се нуждае от валиден cPanel акаунт и достъп до функцията MySQL или MariaDB.

Този дефект е особено обезпокоителен в среди за споделен хостинг, където множество клиенти могат да имат акаунти на един и същ физически или виртуален сървър.

Потребител с ниски привилегии би могъл потенциално да злоупотреби с нормалния си достъп за управление на бази данни, за да изпълнява SQL команди с права на администратор на базата данни, вместо да бъде ограничен до собствените си зададени разрешения.

Според cPanel тази уязвимост засяга всички поддържани версии на cPanel & WHM, които все още не са получили коригираните версии от разработчика.

В зависимост от операционната система, ядрото на базата данни и конфигурацията на сървъра, административното изпълнение на ниво база данни може да бъде използвано за достъп до основната операционна система.

Успешното експлоатиране на този дефект може да изложи на риск чувствителни бази данни на клиенти, да позволи на атакуващите да променят потребители и права в базите данни, да извлекат идентификационни данни, да внедрят злонамерен код под формата на тригери или да получат достъп до файлове чрез възможностите на базата данни.

В среди, където MySQL или MariaDB имат разширен достъп до файловата система, въздействието може да се разпростре до пълно компрометиране на сървъра.

Организациите, засегнати от тази уязвимост, се призовават настоятелно да актуализират cPanel & WHM незабавно до някоя от коригираните версии: 11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48, 11.136.0.32 или 138.1.6 за внедрявания с WP2.

За администратори, които не могат да инсталират корекции за сигурност веднага, излагането на риск може да бъде смекчено чрез отнемане на функцията MySQL от засегнатите cPanel потребители чрез управлението на списъка с функции. Тази временна мярка пречи на потребителите да добавят или премахват бази данни, като същевременно позволява достъп до съществуващите бази данни.

Екипите по сигурността трябва да прегледат одитните регистрационни файлове (логове) на базите данни за неочаквана административна SQL активност, като например новосъздадени потребители, необичайно присвояване на привилегии, модифицирани съхранени процедури и подозрителни операции с файлове през базата данни.

Хостинг доставчиците трябва да обърнат специално внимание на акаунти с наскоро създадени бази данни или всякакви неочаквани промени в правата за MySQL/MariaDB.

Компанията WebPros благодари на изследователя по сигурността Vincent55 Yang за отговорното докладване на този проблем. Разработчикът не е споделил публично технически подробности за експлоатацията.

Въпреки това, сериозността на потенциалната ескалация на привилегии прави бързото отстраняване на уязвимостта от съществено значение. Организациите, управляващи споделена cPanel инфраструктура, трябва да разглеждат CVE-2026-58048 като събитие за обновяване с висок приоритет и да проверят дали всеки управляван сървър работи с коригирана версия.