Falha crítica no cPanel permite que cliente de hospedagem obtenha controle root do servidor
- Cyber Security Brazil
- há 2 horas
- 2 min de leitura

O cPanel lançou atualizações de segurança para corrigir uma vulnerabilidade crítica no cPanel & WHM que pode permitir que um cliente autenticado de um serviço de hospedagem execute código com privilégios de root e assuma o controle completo do servidor.
Identificada como CVE-2026-65643, a falha afeta todas as versões suportadas do cPanel & WHM e está relacionada às funcionalidades de domínios estacionados (parked domains) e domínios adicionais (addon domains). Segundo a empresa, um usuário autenticado com permissão para adicionar esses tipos de domínio pode criar arquivos arbitrários no servidor.
A exploração bem-sucedida pode resultar na execução de código como root, nível mais elevado de privilégio em sistemas Linux. Na prática, isso significa que uma conta de cliente com as permissões necessárias poderia obter controle sobre todo o servidor, ampliando significativamente o impacto em ambientes de hospedagem compartilhada.
O cenário é particularmente relevante porque servidores desse tipo podem hospedar sites e aplicações pertencentes a vários clientes. Dessa forma, uma vulnerabilidade inicialmente acessível por uma única conta pode romper a separação entre os usuários e comprometer o ambiente que sustenta outros serviços.
O cPanel disponibilizou correções nas versões 11.110.0.141, 11.134.0.53, 11.136.0.37 e 11.138.0.2 ou posteriores, além da versão 11.138.1.7 ou posterior para WP Squared. Servidores configurados para atualizações automáticas diárias devem receber a versão corrigida automaticamente.
Administradores também podem forçar a atualização executando /scripts/upcp --force como root. Outra opção é utilizar o WHM e acessar a função de atualização para instalar a versão mais recente. Sistemas que executam versões que já chegaram ao fim do suporte precisam primeiro migrar para uma versão compatível para receber a correção.
Até o momento, o cPanel não informou se a CVE-2026-65643 está sendo explorada em ataques reais. Em 28 de agosto, também não havia registro público da vulnerabilidade no banco do programa CVE, e a falha não constava no catálogo Known Exploited Vulnerabilities (KEV) da CISA na versão publicada em 27 de agosto.
Outro ponto importante é que a notificação do cPanel não apresenta uma mitigação temporária nem um procedimento para verificar se um servidor já foi comprometido. A recomendação, portanto, é instalar as versões corrigidas disponibilizadas pela empresa.
A descoberta ocorre após outros problemas recentes envolvendo o ecossistema de hospedagem. Duas vulnerabilidades em um plugin LiteSpeed para cPanel, CVE-2026-48172 e CVE-2026-54420, já foram adicionadas pela CISA ao catálogo de falhas exploradas. Separadamente, uma vulnerabilidade de bypass de autenticação identificada como CVE-2026-41940 também aparece no catálogo e foi associada a campanhas de ransomware.



