A cPanel divulgou patches para uma falha de segurança que afeta a funcionalidade de domínios estacionados e domínios adicionais no cPanel e no WebHost Manager (WHM) e que pode permitir execução de código como usuário root.
A vulnerabilidade, identificada como CVE-2026-65643, afeta todas as versões com suporte do cPanel & WHM.
A empresa classificou o problema como crítico e informou que um titular de conta autenticado, com permissão para adicionar domínios estacionados ou adicionais, pode criar arquivos arbitrários no servidor.
“Uma exploração bem-sucedida leva à execução de código como usuário root, dando ao atacante controle total do servidor”, afirmou a cPanel em comunicado aos clientes.
A empresa disponibilizou as seguintes versões corrigidas:
11.110.0.141 ou posterior
11.134.0.53 ou posterior
11.136.0.37 ou posterior
11.138.0.2 ou posterior
11.138.1.7 ou posterior, no caso do WP Squared
O comunicado menciona o WP Squared na lista de versões corrigidas, mas não faz referência ao DNSOnly.
Em julho, a cPanel já havia corrigido três falhas distintas, e os builds corrigidos citados nesses avisos incluíam os ramos 11.118 e 11.126. A lista divulgada em 27 de agosto cobre os ramos 110, 134, 136 e 138, e a empresa não informou se 11.118 e 11.126 continuam com suporte.
No aviso de julho sobre a falha no Exim, a cPanel disse que o problema poderia permitir escalonamento de privilégios a partir de subcontas do Team User. Já o comunicado de 27 de agosto não especifica se subcontas do Team User com permissão sobre domínios estacionados e adicionais estão dentro do escopo.
Segundo o aviso publicado em 27 de agosto, servidores configurados para atualizações automáticas diárias recebem automaticamente a versão corrigida.
Administradores podem aplicar a atualização imediatamente ao entrar no servidor como root e executar /scripts/upcp --force. A atualização também pode ser instalada pelo WHM em Home > cPanel > Upgrade to Latest Version, e a versão instalada pode ser conferida em Server Configuration > Update Preferences.
Servidores rodando uma versão fora de suporte precisam ser atualizados para uma versão compatível para receber a correção.
O comunicado ao cliente não traz pontuação CVSS, e pesquisadores confirmaram, por meio do repositório de registros do programa CVE em 28/08/2026, que ainda não há registro publicado para a CVE-2026-65643. Já os registros da
CVE-2026-58048
e da
CVE-2026-58047
, duas falhas da cPanel divulgadas em 31 de julho, estavam disponíveis no momento da checagem.
A cPanel não informou se a falha foi explorada e, até a versão do catálogo divulgada em 27/08/2026, ela não constava no catálogo Known Exploited Vulnerabilities (KEV), da agência americana CISA. O catálogo já inclui duas falhas em um plugin da cPanel.
A CISA adicionou a
CVE-2026-48172
, uma falha de escalonamento de privilégios no plugin LiteSpeed cPanel, em 26/05/2026, e observou que qualquer conta de usuário do cPanel pode explorá-la para executar scripts arbitrários com privilégios de root.
Em 15/06/2026, a agência acrescentou a
CVE-2026-54420
, uma falha de seguimento de symlink no mesmo plugin, em servidores de hospedagem compartilhada que usam CloudLinux ou CageFS e nos quais o usuário tem acesso por FTP ou por shell web.
O catálogo também lista a
CVE-2026-41940
, uma falha de bypass de autenticação corrigida em abril e já associada a campanhas de ransomware.
O comunicado ao cliente não oferece mitigação temporária nem um método para verificar se o servidor já foi comprometido.
Em seu aviso sobre o Phusion Passenger, publicado em 14/08/2026, a cPanel incluiu um comando para usar grep no log de erros do Apache em busca de sinais de exploração.
A empresa disse que o problema não afeta instalações padrão e se aplica apenas a servidores nos quais um pacote afetado do Passenger tenha sido instalado.
A Plesk, também desenvolvida pela WebPros, atualizou em 14/08/2026 seu próprio aviso sobre a mesma falha e publicou uma lista com cinco itens para identificar um possível comprometimento anterior, começando por entradas inesperadas em /etc/ld.so.preload.
“A correção elimina a vulnerabilidade daqui para a frente, mas não desfaz nada que um atacante possa ter feito antes”, afirmou a Plesk.
A Phusion, responsável pelo Passenger, lançou uma correção no Passenger 6.2.0 em 18/08/2026 para uma falha na API do Watchdog que não possui identificador CVE.
“Observamos exploração dessa vulnerabilidade em ambiente real em um provedor de hospedagem compartilhada”, disse a Phusion.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...