В cPanel & WHM закрыли критическую уязвимость CVE-2026-58048, позволявшую авторизованному клиенту хостинга выполнять SQL-запросы от имени корневого пользователя базы данных. Ошибка получила оценку 9,4 из 10.
Для атаки требовалась действующая учётная запись хостинга и доступ к собственной базе данных. Из-за неправильного разделения привилегий специально сформированный запрос мог выполняться с правами административной учётной записи СУБД, что создавало риск чтения или изменения чужих данных на общем сервере.
Особенно опасна ошибка для систем виртуального хостинга, где на одном экземпляре cPanel размещается большое количество независимых сайтов и баз данных. Компрометация уровня database root нарушает изоляцию между клиентами даже без получения полного системного root-доступа.
Администраторам рекомендуется установить последние сборки cPanel & WHM из поддерживаемых веток и проверить журналы обращений к базе данных. Публичное раскрытие деталей было отложено до распространения исправлений.
Критическая уязвимость cPanel позволяла выполнять SQL-запросы с правами root
Источник: cPanel