Критическая уязвимость в cPanel позволяет клиентам хостинга выполнять SQL от имени администратора базы данных
Компания cPanel выпустила патч для устранения уязвимости, которая позволяла аутентифицированным пользователям хостинга выполнять SQL в контексте корневой базы данных, тем самым пересекая границы привилегий между учетной записью cPanel и административной идентичностью базы данных сервера. Данный патч был включен в целенаправленное обновление безопасности, которое также закрыло два других пути, позволяющих нарушать границы учетных записей.
Уязвимость, получившая идентификатор CVE-2026-58048, имеет оценку по шкале CVSS 4.0 равную 9.4, что указывает на её высокую степень критичности. Это означает, что злоумышленник, получивший доступ к учетной записи хостинга, мог потенциально получить контроль над всей базой данных, что создает серьезные риски для безопасности данных.
Проблема была обнаружена в процессе регулярного аудита безопасности и немедленно сообщена разработчикам cPanel. Они быстро отреагировали на угрозу и выпустили обновление, призывающее всех пользователей платформы немедленно обновить свои системы до последней версии.
Специалисты по кибербезопасности настоятельно рекомендуют администраторам серверов не только установить обновление, но и провести дополнительный аудит безопасности своих систем, чтобы исключить возможность других потенциальных уязвимостей. Это особенно актуально для тех, кто использует cPanel в своих хостинг-услугах.
В свете данной уязвимости cPanel также рекомендует своим клиентам пересмотреть настройки доступа и привилегий для учетных записей, чтобы минимизировать риски. Учитывая высокий уровень угрозы, пользователи должны быть особенно внимательны к безопасности своих данных и систем.