cPanel отстрани уязвимост, която позволява на автентифициран потребител на хостинг да изпълнява SQL заявки в контекста на root потребителя на базата данни, преминавайки границата на привилегиите между cPanel акаунт и администраторската идентичност на сървъра за бази данни. Корекцията беше доставена в целево обновяване за сигурност, което затваря още два други пътя за заобикаляне на границите между акаунтите.

Проблемът в базата данни се проследява като CVE-2026-58048 (CVSS 4.0 оценка: 9.4) и засяга всички поддържани версии на cPanel & WHM, както и WP Squared. За неговото експлоатиране е необходим валиден cPanel акаунт и достъп до функцията MySQL/MariaDB. Оттам нататък, според разработчика, притежателят на акаунта може да изпълнява произволни команди към базата данни с пълни административни привилегии.

В зависимост от операционната система и конфигурацията на енджина на базата данни, „това може да се разпростре до компрометиране на ниво операционна система“.

cPanel коригира CVE-2026-58048 в съответните версии. Сървърите, които не могат да се обновят веднага, могат временно да отнемат функцията MySQL от потребителите на cPanel. Това оставя съществуващите бази данни работещи, но пречи на потребителите да добавят или премахват бази данни. Администраторите могат да обновят системата от WHM или да използват документираната от cPanel команда.

Оценката на CISA от 4 август отчита липса на регистрирано експлоатиране („Exploitation: none“), оценява уязвимостта като неавтоматизируема и определя техническото ѝ въздействие като пълно.

При нормална работа cPanel поддържа привилегии на ниво база данни, които не изискват SUPER достъп и не позволяват глобални промени. CVE-2026-58048 заобикаля тези ограничения, като кара SQL кода да се изпълнява в административния контекст на базата данни.

Проблемът се дължи на процеса по преименуване на бази данни в cPanel. Според HackerOne CNA записа, SQL режимът не се запазва при преименуване на база данни, което води до изпълнение на SQL в root контекст. Според документацията на компанията системата създава заместваща база данни, премества оригиналните данни, пресъздава правата и съхранения код, след което изтрива старата база данни и нейните права.

Докладът за сигурност на разработчика нарича проблема ескалация на привилегии и не използва думите „SQL инжекция“. CNA класифицира същия дефект като CWE-89 (SQL инжекция). Двата записа описват един и същ проблем от различни ъгли. Докладът и CVE записът не идентифицират инжектирания код, засегнатия SQL режим или точния злонамерен код. Не се посочва и дали подакаунтите на Team User (потребителски профили с ограничени роли) отговарят на описанието за автентифициран притежател на акаунт, ако имат достъп до бази данни.

Критичната оценка е мярка за сериозност. Тя не показва колко сървъра имат потребители в позиция да използват уязвимостта. Тази група се определя от това кой притежава акаунти на машината: сървър, чиито акаунти принадлежат на една компания, е съвсем различна ситуация от сървър, който продава акаунти на непознати. Границата не е ясна, тъй като акаунтите могат да бъдат фишинг жертви или препродадени. И това не омаловажава последствията, които CISA оценява като пълни.

CVE-2026-58047 (CVSS 4.0 оценка: 5.6) е проблем с разминаване на HTTP заявки (HTTP request smuggling) в cpsrvd – демона, който обслужва интерфейсите на cPanel и WHM. При ограничени условия неавтентифициран отдалечен атакуващ може да манипулира отговорите, доставяни на други потребители на същия сървър. Записът на CNA посочва, че в резултат на това могат да изтекат идентификационни данни.

Когато инсталирането на корекции за сигурност трябва да изчака, временното решение е да се деактивира повторното използване на бекенд връзки чрез задаване на cpsrvd_keepalives_disabled=1 в /var/cpanel/cpanel.config и рестартиране на cpsrvd. cPanel отбелязва, че това решение налага нова TCP и TLS връзка за всяка заявка на портове 2083, 2087 и 2096, което увеличава латентността и натоварването на процесора при натоварени сървъри. cPanel благодари на Vincent55 Yang за докладването на двете CVE уязвимости.

Третото предупреждение на cPanel обхваща GCVE-25-2026-07-45-3 в Exim. Файлът .forward на локален потребител може да предизвика небезопасно разширяване на низове в пренасочващия рутер (redirect router) при определени конфигурации за тръбопроводен транспорт (pipe transport). При конфигурацията по подразбиране на cPanel, разширяването и изпълнението се извършват като cPanel потребител, което според компанията може да позволи ескалация на привилегии от подакаунти на Team User.

Според бюлетина на Exim, експлоатирането изисква рутер за пренасочване, предоставящ обработка на .forward, достъпен тръбопроводен транспорт, активиран force_command на този транспорт и изпълнение като привилегирован потребител. Версия Exim 4.99.5 премахва уязвимото разширяване.

Exim 4.99.5 също така коригира GCVE-25-2026-07-45-1 – уязвимост с висока степен на сериозност за локално преминаване на директории (directory traversal) чрез аргументи от командния ред за имена на опашки. Exim заявява, че уязвимостта може да получи достъп до файлове извън зоната на спула и да се използва за ескалация на привилегии.

Собствените съвети на cPanel се разминават относно това кои версии съдържат корекцията. Докладът за базата данни изброява версия 11.118.0.71 сред коригираните версии; докладите за разминаване на заявки и Exim, публикувани в същата ревизия, изобщо изключват клона 11.118 от своите списъци. Всеки, който използва този клон, трябва да провери инсталираната точкова версия спрямо доклада за базата данни, вместо да се доверява на по-кратките списъци.

Нито един от двата доклада за Exim не посочва име на изследовател. Всеки от тях благодари на „неназованите автори без признание, чиито произведения бяха абсорбирани като корпус за обучение на изкуствен интелект“.