Uma falha no serviço CalDAV e CardDAV do cPanel permite que qualquer pessoa com uma conta de hospedagem no cPanel execute código como root e assuma o “controle total do servidor”, informou a empresa em 22 de setembro.
Uma segunda falha no plugin WP Toolkit, usado para instalar e gerenciar sites WordPress, permite que o titular de uma conta altere bancos de dados pertencentes a outras contas.
O cPanel divulgou versões corrigidas para os dois casos, além de um patch para uma terceira falha no mesmo serviço, responsável por armazenar os calendários e contatos de cada conta. Essa terceira falha permite que um usuário local no servidor leia eventos de calendário e contatos de outras contas, mas sem alterá-los ou obter acesso root.
Segundo o cPanel, a falha que leva à elevação para root não exige mais nada além de uma conta válida. Em um servidor compartilhado, no qual o provedor vende contas ao público, isso significa que qualquer cliente pode explorá-la. O mesmo vale para qualquer pessoa que consiga obter as credenciais de um cliente.
As três falhas e as versões que as corrigem são:
| Falha | Onde | O que permite, segundo o cPanel | Afetados | Corrigido em |
|---|---|---|---|---|
| CVE-2026-87899 | CalDAV e CardDAV | Um titular de conta autenticado pode executar código como root | cPanel & WHM versão 120 e posteriores | 11.134.0.57 ou posterior, 11.136.0.41 ou posterior, 11.138.0.8 ou posterior, WP Squared 11.138.1.11 ou posterior |
| CVE-2026-87900 | WP Toolkit | Um usuário autenticado do cPanel pode alterar bancos de dados em outras contas | WP Toolkit 6.11.2-10794 e anteriores | WP Toolkit 6.11.3 ou posterior |
| CVE-2026-68490 | CalDAV e CardDAV | Um usuário local pode ler eventos de calendário e contatos de outras contas | cPanel & WHM versão 120 e posteriores | 11.134.0.57 ou posterior, 11.136.0.41 ou posterior, 11.138.0.8 ou posterior, WP Squared 11.138.1.11 ou posterior |
No caso do WP Toolkit, o problema está na forma como o plugin lida com comandos de criação de bancos de dados. O cPanel afirma apenas que um usuário autenticado poderia “realizar modificações em bancos de dados de outras contas”.
A empresa não informou quais alterações seriam possíveis, se também haveria leitura de dados de outras contas ou se o usuário precisaria ter acesso ao próprio WP Toolkit.
O WP Toolkit também está disponível para o Plesk, outro painel de controle de hospedagem da mesma empresa, a WebPros. O cPanel não disse se a versão para Plesk também foi afetada.
Nenhum dos três avisos menciona exploração ativa nem apresenta uma forma de verificar se um servidor foi atacado antes da atualização. As falhas não estavam no catálogo de Vulnerabilidades Exploradas Conhecidas da CISA quando foram consultadas na lista em 23 de setembro.
O cPanel atribui as três falhas a Ali Mustafa, pesquisador conhecido como rz1027. Os avisos do fornecedor e os registros de CVE o creditam com pelo menos sete falhas no cPanel e no Plesk reveladas desde 27 de agosto, três delas em conjunto com um pesquisador identificado como abed1526.
Entre elas está uma falha divulgada em 8 de setembro no recurso EmailTrack do cPanel, que permitia que uma conta com privilégios de e-mail executasse código como root, segundo a empresa à época.
O Plesk corrigiu mais duas falhas em 10 de setembro, uma na forma como o Backup Manager restaura arquivos e outra no tratamento dos cabeçalhos de backup. Segundo a empresa, cada uma delas poderia permitir que um cliente assumisse o controle total do servidor.
Como atualizar
O cPanel fornece instruções separadas de atualização para o cPanel & WHM e para o WP Toolkit. O WP Toolkit é instalado como um pacote próprio, wp-toolkit-cpanel, com atualização independente.
Para o cPanel & WHM, referente às CVE-2026-87899 e CVE-2026-68490, siga as etapas de atualização do cPanel. No WHM, acesse Home / cPanel / Upgrade to Latest Version ou execute, como root, o comando /usr/local/cpanel/scripts/upcp --force. A atualização também corrige as permissões de calendários e contatos das contas existentes.
Para o WP Toolkit, referente à CVE-2026-87900, atualize para a versão 6.11.3 ou posterior com o comando:
bash <(curl https://wp-toolkit.plesk.com/cPanel/installer.sh || wget -O - https://wp-toolkit.plesk.com/cPanel/installer.sh) --version 6.11.3
As falhas nos calendários afetam a versão 120 e posteriores, mas o cPanel lista builds corrigidas apenas nas linhas de lançamento 134, 136 e 138, além do WP Squared.
A empresa não oferece uma solução temporária para servidores que ainda não possam ser atualizados. No caso do WP Toolkit, o cPanel informa apenas o comando manual, sem dizer se as atualizações automáticas instalarão a versão 6.11.3.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...