top of page

Falha crítica no cPanel permite que cliente de hospedagem obtenha controle root do servidor


O cPanel lançou atualizações de segurança para corrigir uma vulnerabilidade crítica no cPanel & WHM que pode permitir que um cliente autenticado de um serviço de hospedagem execute código com privilégios de root e assuma o controle completo do servidor.


Identificada como CVE-2026-65643, a falha afeta todas as versões suportadas do cPanel & WHM e está relacionada às funcionalidades de domínios estacionados (parked domains) e domínios adicionais (addon domains). Segundo a empresa, um usuário autenticado com permissão para adicionar esses tipos de domínio pode criar arquivos arbitrários no servidor.


A exploração bem-sucedida pode resultar na execução de código como root, nível mais elevado de privilégio em sistemas Linux. Na prática, isso significa que uma conta de cliente com as permissões necessárias poderia obter controle sobre todo o servidor, ampliando significativamente o impacto em ambientes de hospedagem compartilhada.


O cenário é particularmente relevante porque servidores desse tipo podem hospedar sites e aplicações pertencentes a vários clientes. Dessa forma, uma vulnerabilidade inicialmente acessível por uma única conta pode romper a separação entre os usuários e comprometer o ambiente que sustenta outros serviços.


O cPanel disponibilizou correções nas versões 11.110.0.141, 11.134.0.53, 11.136.0.37 e 11.138.0.2 ou posteriores, além da versão 11.138.1.7 ou posterior para WP Squared. Servidores configurados para atualizações automáticas diárias devem receber a versão corrigida automaticamente.


Administradores também podem forçar a atualização executando /scripts/upcp --force como root. Outra opção é utilizar o WHM e acessar a função de atualização para instalar a versão mais recente. Sistemas que executam versões que já chegaram ao fim do suporte precisam primeiro migrar para uma versão compatível para receber a correção.


Até o momento, o cPanel não informou se a CVE-2026-65643 está sendo explorada em ataques reais. Em 28 de agosto, também não havia registro público da vulnerabilidade no banco do programa CVE, e a falha não constava no catálogo Known Exploited Vulnerabilities (KEV) da CISA na versão publicada em 27 de agosto.


Outro ponto importante é que a notificação do cPanel não apresenta uma mitigação temporária nem um procedimento para verificar se um servidor já foi comprometido. A recomendação, portanto, é instalar as versões corrigidas disponibilizadas pela empresa.


A descoberta ocorre após outros problemas recentes envolvendo o ecossistema de hospedagem. Duas vulnerabilidades em um plugin LiteSpeed para cPanel, CVE-2026-48172 e CVE-2026-54420, já foram adicionadas pela CISA ao catálogo de falhas exploradas. Separadamente, uma vulnerabilidade de bypass de autenticação identificada como CVE-2026-41940 também aparece no catálogo e foi associada a campanhas de ransomware.

 
 
01.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page