Falha crítica no cpanel permite acesso root; atualize os servidores imediatamente

5 минут чтения

Falha crítica no cPanel pode permitir que clientes assumam o controle root de servidores

O cPanel publicou atualizações de segurança para corrigir uma vulnerabilidade crítica no cPanel & WHM. O problema pode permitir que um cliente autenticado de um serviço de hospedagem execute código com privilégios de root e, consequentemente, obtenha controle total do servidor.

Registrada como CVE-2026-65643, a falha atinge todas as versões atualmente suportadas do cPanel & WHM. O erro está relacionado ao gerenciamento de domínios estacionados, também conhecidos como *parked domains*, e domínios adicionais, chamados de *addon domains*.

De acordo com a empresa, um usuário autenticado que tenha autorização para adicionar esses tipos de domínio pode criar arquivos arbitrários no sistema. Dependendo da forma como o servidor está configurado, essa capacidade pode ser utilizada para executar comandos com o nível máximo de privilégio disponível em sistemas Linux: o usuário root.

Risco elevado em hospedagens compartilhadas

O impacto é especialmente grave em ambientes de hospedagem compartilhada. Nessa modalidade, um único servidor normalmente abriga sites, bancos de dados, contas de e-mail e aplicações de diversos clientes.

Embora o ataque possa começar a partir de uma conta individual, a exploração bem-sucedida pode romper os mecanismos de isolamento entre os usuários. Com acesso root, o invasor poderia alterar arquivos de outras contas, instalar códigos maliciosos, capturar credenciais, modificar configurações, interromper serviços e utilizar o servidor como ponto de entrada para ataques adicionais.

Também existe o risco de comprometimento de dados armazenados localmente, incluindo arquivos de configuração, chaves de acesso, tokens, informações de bancos de dados e cópias de segurança. Por isso, a falha não deve ser tratada como um problema restrito ao site de um único cliente.

Versões corrigidas pelo cPanel

As correções foram incluídas nas seguintes versões do cPanel & WHM:

– 11.110.0.141 ou posterior;
– 11.134.0.53 ou posterior;
– 11.136.0.37 ou posterior;
– 11.138.0.2 ou posterior.

Para ambientes que utilizam o WP Squared, a versão corrigida é a 11.138.1.7 ou mais recente.

Servidores configurados para realizar atualizações automáticas diárias devem receber o pacote corrigido sem intervenção manual. Ainda assim, administradores não devem presumir que todos os sistemas já foram atualizados. É necessário confirmar a versão instalada e verificar se o processo de atualização foi concluído corretamente.

A atualização também pode ser forçada pelo terminal, com o seguinte comando executado como root:

“`bash
/scripts/upcp –force
“`

Outra alternativa é acessar o WHM e utilizar a ferramenta integrada de atualização para instalar a versão mais recente disponível. Servidores que executam versões fora do período de suporte precisarão ser migrados primeiro para uma edição compatível antes de receber a correção.

O que os administradores devem fazer

A prioridade é identificar todos os servidores que utilizam cPanel & WHM e confirmar se algum deles permanece vulnerável. Em infraestruturas com muitos nós, essa verificação deve ser automatizada por meio de inventário, ferramentas de gerenciamento ou políticas de conformidade.

Depois da atualização, recomenda-se revisar as permissões concedidas aos clientes. Usuários que não precisam criar domínios estacionados ou adicionais devem ter esse recurso desativado. A redução de privilégios pode limitar a superfície de ataque enquanto as equipes concluem a correção de todos os sistemas.

Também é importante preservar registros antes de realizar alterações significativas. Logs de autenticação, atividades do WHM, criação de domínios, modificações de arquivos e processos executados podem ajudar em uma investigação posterior.

Como verificar sinais de comprometimento

O cPanel não informou um procedimento oficial para determinar se a falha já foi explorada. Dessa forma, as equipes de segurança devem procurar sinais anormais no servidor, como arquivos criados recentemente em diretórios de contas, tarefas agendadas desconhecidas, usuários administrativos inesperados e alterações em configurações do sistema.

Mudanças não autorizadas em arquivos `.htaccess`, scripts PHP, configurações de DNS e contas de e-mail também merecem atenção. O surgimento de processos persistentes, conexões externas incomuns, consumo elevado de CPU ou tráfego de saída fora do padrão pode indicar a instalação de malware ou ferramentas de acesso remoto.

Caso existam indícios de invasão, a recomendação é isolar o servidor da rede, preservar evidências, trocar credenciais e avaliar a restauração a partir de uma cópia confiável. Apenas atualizar o cPanel pode não ser suficiente se o invasor já tiver instalado mecanismos de persistência.

Situação pública da vulnerabilidade

Até o momento informado pelo cPanel, não havia confirmação de que a CVE-2026-65643 estivesse sendo explorada em ataques reais. Em 28 de agosto, a falha também não aparecia publicamente no banco de dados do programa CVE.

Além disso, o problema não constava na versão do catálogo Known Exploited Vulnerabilities (KEV) da Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos, a CISA, publicada em 27 de agosto.

A ausência nesses catálogos, porém, não significa que o risco seja baixo. Vulnerabilidades em plataformas de hospedagem são particularmente atrativas porque um comprometimento pode oferecer acesso a vários sites e serviços simultaneamente. A exploração pode permanecer restrita a grupos privados antes de ser identificada publicamente.

Contexto de outras falhas no ecossistema

O alerta surge em um período de atenção ampliada para produtos associados a ambientes de hospedagem. Duas vulnerabilidades em um plugin LiteSpeed para cPanel, identificadas como CVE-2026-48172 e CVE-2026-54420, já foram incluídas pela CISA no catálogo de falhas exploradas.

Separadamente, a vulnerabilidade CVE-2026-41940, relacionada a um desvio de autenticação, também foi adicionada ao catálogo e associada a campanhas de ransomware. Os casos reforçam que painéis administrativos, plugins e componentes de hospedagem devem ser tratados como ativos críticos.

Medidas preventivas adicionais

Além de corrigir o cPanel, administradores devem manter o sistema operacional, o servidor web, plugins, bibliotecas e aplicações hospedadas sempre atualizados. O uso de autenticação multifator no WHM e em contas administrativas reduz o risco de invasões por credenciais roubadas.

Acesso administrativo também deve ser limitado por endereço IP ou VPN sempre que possível. Serviços desnecessários devem ser desativados, enquanto firewalls, monitoramento de integridade e soluções de detecção de intrusão podem ajudar a identificar alterações suspeitas.

Backups isolados e testados são igualmente essenciais. Cópias conectadas permanentemente ao servidor podem ser apagadas ou criptografadas por um invasor com privilégios root. O ideal é manter versões históricas em armazenamento separado, com controle de acesso próprio.

A recomendação central é atualizar o cPanel imediatamente, confirmar a versão corrigida, revisar permissões e investigar qualquer comportamento fora do padrão. Em servidores compartilhados, uma única conta comprometida pode representar uma ameaça para todo o ambiente, tornando a aplicação do patch uma medida urgente de proteção operacional.