A cPanel corrigiu uma falha que, segundo a empresa, permitia que uma única conta de hospedagem assumisse o controle de um servidor inteiro. Com uma conta autenticada e privilégios relacionados a e-mail, o invasor poderia criar arquivos de sua escolha no servidor por meio do EmailTrack e, a partir daí, executar código como usuário root.
A empresa publicou o alerta em 8 de setembro e informou que todas as versões com suporte do cPanel e do WHM estão afetadas.
A falha é identificada como CVE-2026-67401. No aviso, a cPanel a descreve como um caso de injeção de SQL no EmailTrack, mas não informa qual recurso do cPanel ou qual privilégio de conta é necessário. A documentação para desenvolvedores da empresa cita um módulo EmailTrack que acompanha estatísticas de e-mail, e o alerta não esclarece se esse é o código afetado.
O cPanel é um software de painel de controle para hospedagem web. Nele, o cliente administra uma conta de hospedagem, enquanto o provedor gerencia toda a máquina via WHM, com acesso de root.
Em abril, invasores exploraram uma falha diferente no cPanel. Na época, a empresa de segurança Hadrian observou que tomar conta do painel não é o mesmo que invadir o site de um único cliente, porque o WHM dá ao invasor acesso administrativo de root ao servidor.
Com esse nível de acesso, o invasor pode ler todas as contas de hospedagem na máquina, alterar arquivos e bancos de dados, criar contas ocultas, instalar malware, roubar credenciais e avançar para redes de clientes.
A cPanel informou que as versões corrigidas são as seguintes:
Linha de lançamento | Versão corrigida
11.110 | 11.110.0.143
11.134 | 11.134.0.55
11.136 | 11.136.0.39
11.138 | 11.138.0.4
WP Squared | 11.138.1.9
Um servidor pode ser atualizado pelo WHM, em Home / cPanel / Upgrade to Latest Version. No terminal, as instruções da cPanel são para entrar como root e executar /usr/local/cpanel/scripts/upcp --force.
O alerta não explica como um problema de injeção de SQL leva à criação de arquivos e, depois, ao acesso como root.
A empresa também não informou medidas temporárias para servidores que não possam ser atualizados imediatamente. Em um alerta de 30 de julho sobre uma falha em banco de dados, a cPanel orientou que administradores sem possibilidade de atualização poderiam, como solução provisória, remover o recurso MySQL dos usuários do cPanel.
A lista de correções cobre as linhas de lançamento 110, 134, 136 e 138. A cPanel corrigiu as linhas 11.118 e 11.126 em alertas de julho, deixou de citá-las desde então e não disse se elas ainda recebem suporte.
No caso da falha de agosto, o registro de CVE aponta como afetadas todas as versões de 11.112.0.0 até, mas sem incluir, 11.134.0.53, e não lista versão corrigida nas linhas 118 ou 126.
A cPanel também não informa se instalar a versão corrigida protege um servidor que já tenha sido atacado antes da atualização, nem como um administrador poderia verificar isso.
O alerta não traz pontuação de severidade. Os CVEs recentes da cPanel são atribuídos por meio da HackerOne, e as notas têm aparecido no registro do CVE, e não no alerta.
O registro da falha de agosto foi publicado em 1º de setembro, cinco dias depois do alerta. Ele atribui à falha nota 8,7 de 10 na escala CVSS, o que indica alta severidade. Quando analistas consultaram a base de registros do Programa CVE em 9 de setembro, ainda não havia registro publicado para a CVE-2026-67401.
Na pesquisa feita em 9 de setembro, não apareceu código público de exploit nem relato de exploração, e a CVE-2026-67401 não consta no catálogo Known Exploited Vulnerabilities da CISA na versão divulgada em 8 de setembro.
Nenhuma dessas checagens descarta exploração. A falha de abril, um bypass de autenticação que não exigia conta alguma, está no mesmo catálogo com uso conhecido em campanhas de ransomware.
Desde o fim de julho, outras duas falhas no cPanel também começaram a partir de uma conta comum de hospedagem. Um alerta de 30 de julho tratou de uma falha em banco de dados que poderia permitir a uma conta com acesso ao recurso de banco de dados executar comandos com privilégios administrativos completos. Em 27 de agosto, a cPanel descreveu uma falha no estacionamento de domínios que terminava da mesma forma que esta: execução de código como root.
Repositórios que se apresentam como exploits funcionais para essas duas falhas estavam online quando foram checados em 9 de setembro.
A cPanel atribui esta falha a Ali Mustafa (rz1027) e abed1526. O registro de CVE da falha de agosto credita o mesmo nome, Ali Mustafa.
Nem os alertas da cPanel nem o registro do CVE afirmam que as duas falhas estejam ligadas ao mesmo código. Os registros as classificam de forma diferente: injeção de eval na falha de agosto e injeção de SQL nesta, segundo o próprio título usado pela cPanel.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...