cPanel đã vá một lỗ hổng cho phép khách hàng hosting đã xác thực có thể thực thi SQL trong ngữ cảnh root của cơ sở dữ liệu, vượt qua ranh giới đặc quyền giữa tài khoản cPanel và định danh quản trị cơ sở dữ liệu của máy chủ. Lỗ hổng này đã được xử lý trong một bản phát hành bảo mật có mục tiêu, đồng thời khắc phục hai lộ trình khác vượt qua ranh giới tài khoản.
Lỗi cơ sở dữ liệu này được theo dõi với mã CVE-2026-58048 (điểm CVSS 4.0: 9.4) và ảnh hưởng đến tất cả các phiên bản được hỗ trợ của cPanel & WHM, cùng với WP Squared. Để khai thác, kẻ tấn công cần một tài khoản cPanel hợp lệ và quyền truy cập vào tính năng MySQL/MariaDB. Từ đó, nhà cung cấp cho biết chủ tài khoản có thể thực thi các lệnh cơ sở dữ liệu tùy ý với đầy đủ đặc quyền quản trị.
Tùy thuộc vào hệ điều hành và cấu hình công cụ cơ sở dữ liệu, "điều này có thể dẫn đến việc xâm nhập ở cấp độ hệ điều hành."
cPanel đã vá CVE-2026-58048 trong các bản build sau:
- 11.110.0.137
- 11.118.0.71
- 11.126.0.78
- 11.134.0.48
- 11.136.0.32
- 138.1.6 cho WP Squared
Các máy chủ không thể cập nhật ngay lập tức có thể tạm thời thu hồi tính năng MySQL từ người dùng cPanel. Điều này cho phép các cơ sở dữ liệu hiện có tiếp tục hoạt động nhưng ngăn người dùng thêm hoặc xóa cơ sở dữ liệu. Quản trị viên có thể cập nhật từ WHM hoặc sử dụng lệnh được cPanel cung cấp:
/usr/local/cpanel/scripts/upcp --force
Bản làm giàu dữ liệu ngày 4 tháng 8 của CISA ghi nhận "Exploitation: none" (chưa bị khai thác), đánh giá lỗ hổng này là không thể tự động hóa (non-automatable) và xếp hạng tác động kỹ thuật ở mức toàn diện (total). Đây chỉ là dữ liệu tại thời điểm đó và không phản ánh tình hình những ngày sau đó.
Trong điều kiện hoạt động bình thường, cPanel hỗ trợ các quyền ở cấp độ cơ sở dữ liệu mà không yêu cầu quyền SUPER hoặc cho phép sửa đổi toàn cục. CVE-2026-58048 vượt qua các giới hạn đó bằng cách khiến SQL chạy trong ngữ cảnh quản trị cơ sở dữ liệu.
Lỗi nằm trong quá trình đổi tên cơ sở dữ liệu của cPanel. Hồ sơ CNA của HackerOne cho biết chế độ SQL (SQL mode) không được bảo toàn khi đổi tên cơ sở dữ liệu, khiến SQL thực thi trong ngữ cảnh root. Theo tài liệu cơ sở dữ liệu của công ty, hệ thống sẽ tạo một cơ sở dữ liệu thay thế, di chuyển dữ liệu gốc, tạo lại các quyền (grants) và mã lưu trữ (stored code), sau đó xóa cơ sở dữ liệu cũ cùng các quyền của nó.
Thông báo từ nhà cung cấp gọi vấn đề này là leo thang đặc quyền (privilege escalation) và không sử dụng thuật ngữ SQL injection. Tuy nhiên, CNA phân loại cùng một lỗi này là CWE-89 (SQL injection). Hai hồ sơ mô tả cùng một lỗi từ các góc độ khác nhau. Thông báo và hồ sơ CVE không xác định dữ liệu đầu vào được chèn (injected input), chế độ SQL bị ảnh hưởng hoặc payload chính xác. Nó cũng không nêu rõ liệu các tài khoản phụ Team User (loại tài khoản đăng nhập giới hạn vai trò) có nằm trong mô tả về chủ tài khoản đã xác thực hay không nếu họ có quyền truy cập cơ sở dữ liệu.
Xếp hạng Critical là một thước đo mức độ nghiêm trọng. Nó không cho biết có bao nhiêu máy chủ có người ở vị trí có thể lợi dụng lỗ hổng, vì con số này phụ thuộc vào việc ai là người nắm giữ tài khoản trên máy chủ. Ranh giới này không rõ ràng vì các tài khoản có thể bị tấn công phishing hoặc bán lại. Tuy nhiên, mức độ ảnh hưởng của nó vẫn được CISA đánh giá là toàn diện.
Hai lỗ hổng khác trong cùng bản build
CVE-2026-58047 (điểm CVSS 4.0: 5.6) là một vấn đề HTTP request-smuggling trong cpsrvd, daemon phục vụ giao diện cPanel và WHM. Trong một số điều kiện nhất định, kẻ tấn công từ xa chưa xác thực có thể thao túng các phản hồi được gửi đến những người dùng khác trên cùng một máy chủ. Hồ sơ CNA cho biết thông tin xác thực có thể bị rò rỉ do kết quả này.
Biện pháp khắc phục tạm thời là tắt tính năng tái sử dụng kết nối backend bằng cách thiết lập cpsrvd_keepalives_disabled=1 trong /var/cpanel/cpanel.config và khởi động lại cpsrvd. cPanel cho biết biện pháp này buộc tạo kết nối TCP và TLS mới cho mỗi yêu cầu trên các cổng 2083, 2087 và 2096, làm tăng độ trễ và mức sử dụng CPU trên các máy chủ bận rộn. cPanel ghi nhận Vincent55 Yang đã báo cáo cả hai CVE này.
Thông báo thứ ba của cPanel đề cập đến GCVE-25-2026-07-45-3 trong Exim. Tệp .forward của người dùng cục bộ có thể kích hoạt việc mở rộng chuỗi không an toàn (unsafe string expansion) trong redirect router dưới một số cấu hình pipe-transport nhất định. Theo cấu hình mặc định của cPanel, việc mở rộng và thực thi diễn ra dưới quyền người dùng cPanel, có thể cho phép leo thang đặc quyền từ các tài khoản phụ Team User.
Thông báo từ Exim cho biết việc khai thác yêu cầu một redirect router cung cấp xử lý .forward, một pipe transport có thể truy cập, force_command được bật trên transport đó và thực thi dưới quyền một người dùng có đặc quyền. Exim 4.99.5 đã loại bỏ khả năng mở rộng dễ bị tổn thương này.
Exim 4.99.5 cũng khắc phục GCVE-25-2026-07-45-1, một lỗ hổng local directory traversal mức độ nghiêm trọng High thông qua các đối số dòng lệnh queue-name. Exim cho biết lỗi này có thể dùng để truy cập các tệp bên ngoài khu vực spool và được sử dụng để leo thang đặc quyền.
Các thông báo của chính cPanel không thống nhất về việc bản build nào chứa bản vá. Thông báo về cơ sở dữ liệu liệt kê bản build 11.118.0.71 trong số các bản phát hành đã vá; nhưng các thông báo về request-smuggling và Exim lại loại bỏ hoàn toàn nhánh 11.118 khỏi danh sách của họ. Người dùng trên nhánh đó nên kiểm tra phiên bản cụ thể thay vì tin tưởng vào các danh sách tóm tắt.
Cả hai thông báo của Exim đều không nêu tên nhà nghiên cứu cụ thể, mà ghi nhận "những tác giả không tên tuổi và không được ghi danh, những tác phẩm của họ đã được đưa vào làm tập dữ liệu huấn luyện (training corpus)."