cPanel وصله اضطراری منتشر کرد؛ اجرای SQL با هویت root ممکن بود

cPanel وصله‌ای برای نقص بحرانی‌ای منتشر کرد که به دارندهٔ یک حساب cPanel اجازه می‌داد دستورات SQL را با امتیازات مدیریتی پایگاه‌داده (root) اجرا کند و مرزهای مجوز میان حساب‌های میزبانی و هویت مدیریتی پایگاه‌داده را بشکند. این اصلاح در یک انتشار امنیتی هدف‌مند عرضه شده و دو ضعف دیگر در همان بیلدها نیز هم‌زمان برطرف شده‌اند.

نسخه‌های وصله‌شده

  • 11.110.0.137
  • 11.118.0.71
  • 11.126.0.78
  • 11.134.0.48
  • 11.136.0.32
  • 138.1.6 (برای WP Squared)

شناسه نقص و دامنهٔ تاثیر

نقص با شناسهٔ CVE-2026-58048 ثبت شده و امتیاز CVSS آن 9.4/10 اعلام شده است. همهٔ نسخه‌های پشتیبانی‌شدهٔ cPanel & WHM و همچنین WP Squared را تحت‌تأثیر قرار می‌داد. برای سوءاستفاده از این ضعف نیاز به یک حساب cPanel معتبر و فعال بودن قابلیت MySQL/MariaDB روی آن حساب است؛ از آن نقطه مهاجم می‌تواند دستورات دلخواه را با امتیازات مدیریتی پایگاه‌داده اجرا کند. بسته به پیکربندی سیستم‌عامل و موتور پایگاه‌داده، امکان گسترش این دسترسی تا سطح نفوذ در سیستم‌عامل نیز وجود دارد.

پیشنهاد خلاصه برای مدیران

  • در اولین فرصت از طریق WHM یا با اجرای فرمان رسمی cPanel به‌روزرسانی کنید:
    /usr/local/cpanel/scripts/upcp --force
  • اگر امکان وصله‌زدن فوری نیست، موقتاً قابلیت MySQL/MariaDB را از کاربران cPanel غیرفعال کنید. این تغییر دیتابیس‌های موجود را حفظ می‌کند اما از افزودن یا حذف پایگاه‌داده جلوگیری می‌کند.
  • دسترسی‌های کاربران و زیرحساب‌ها (Team User) به پایگاه‌داده را بررسی و در صورت نیاز محدود کنید.

علت فنی نقص

نقص در فرایند تغییر نام (rename) پایگاه‌داده رخ می‌دهد: هنگام تغییر نام، حالت SQL (SQL mode) بازنشانی می‌شود و در نتیجه برخی دستورات به‌جای اجرا تحت مجوزهای محدود کاربر، تحت زمینهٔ مدیریتی پایگاه‌داده اجرا می‌شوند. رکورد گزارش‌شده در HackerOne این فرایند را شرح می‌دهد؛ سازوکار cPanel هنگام rename شامل ایجاد پایگاه‌دادهٔ جدید، انتقال داده‌ها، بازساخت مجوزها و حذف پایگاه‌دادهٔ قدیمی است که در همین مراحل حالت SQL بازگردانی نمی‌شود.

فروشنده مسئله را به‌عنوان «افزایش امتیازات» توصیف کرده، در حالی که رکورد CNA آن را تحت CWE-89 (SQL injection) طبقه‌بندی کرده است؛ یعنی گزارش‌ها از زاویه‌های متفاوت نقص را شرح داده‌اند.

دو ضعف دیگر همراه با همین بیلد

CVE-2026-58047 — HTTP request smuggling در cpsrvd

CVE-2026-58047 (CVSS 5.6/10) یک ضعف HTTP request smuggling در فرایند cpsrvd است که رابط‌های cPanel و WHM را سرو می‌کند. در شرایط محدود، مهاجمی از راه دور و بدون احراز هویت می‌تواند پاسخ‌هایی را که به سایر کاربران روی همان سرور تحویل داده می‌شود دستکاری کند؛ رکورد CNA اشاره کرده که این وضعیت می‌تواند به نشت اطلاعات کاربری منجر شود.

راه‌حل موقت در صورت عدم امکان وصله‌زدن فوری: فایل /var/cpanel/cpanel.config را ویرایش کرده و مقدار زیر را قرار دهید، سپس cpsrvd را راه‌اندازی مجدد کنید تا اتصال‌های پس‌زمینه غیرفعال شوند:

cpsrvd_keepalives_disabled=1
این تغییر برای هر درخواست روی پورت‌های 2083، 2087 و 2096 یک اتصال TCP/TLS جدید برقرار می‌کند و در سرورهای پر‌بار می‌تواند باعث افزایش تأخیر و مصرف CPU شود.

نواقص مرتبط در Exim

اعلان سوم cPanel مربوط به چند نقص در Exim است؛ از جمله شرایطی که فایل .forward یک کاربر محلی می‌تواند به گسترش رشتهٔ ناایمن در redirect router منتهی شود. تحت پیکربندی پیش‌فرض cPanel این اجرا با امتیازات کاربر cPanel انجام می‌شود و ممکن است راهی برای افزایش امتیازات فراهم سازد. برای این موارد Exim نسخهٔ 4.99.5 به‌عنوان رفع منتشر شده است.

اقدامات پس از نصب وصله (چک‌لیست)

  • بررسی لاگ‌های پایگاه‌داده و سرور برای درخواست‌ها یا کوئری‌های غیرمعمول در بازهٔ زمانی قبل از اعمال وصله.
  • بازبینی و در صورت لزوم بازنشانی کلمه‌عبورهای حساب‌های مدیریتی و کاربرانی که به پایگاه‌داده دسترسی دارند.
  • محدودسازی مجوزهای پایگاه‌داده و حذف هر کاربر یا دسترسی غیرضروری.
  • فعال‌سازی یا بررسی سازوکارهای مانیتورینگ و هشداردهی برای رفتارهای مشکوک در سطح دیتابیس و وب‌اپلیکیشن.
  • اگر شواهدی از نفوذ یافت شد، روند پاسخ‌به‌حادثه را اجرا و سرورهای آلوده را پاک‌سازی یا بازسازی کنید.

نکاتی برای صاحبان سرویس میزبانی

رتبهٔ «بحرانی» لزوماً به معنی دسترسی آسان مهاجم نیست؛ نوع مشتریان روی هر سرور و سیاست‌های میزبانی تعیین‌کنندهٔ سطح خطر هستند. سروری که فقط حساب‌های داخلی یک شرکت را میزبانی می‌کند ریسک متفاوتی نسبت به سروری دارد که به مشتریان خارجی سرویس می‌دهد یا حساب می‌فروشد. همچنین احتمال فیشینگ یا سرقت حساب وجود دارد؛ بنابراین مدیران باید محافظت کامل را در اولویت قرار دهند و اقدامات کاهش ریسک را سریع اجرا کنند.

ارجاعات و منابع

جمع‌بندی برای مدیران: وصله‌ها را هر چه سریع‌تر نصب کنید، دسترسی‌های دیتابیس را بازبینی کنید و در صورت تأخیر در به‌روزرسانی، راهکارهای موقت توصیه‌شده را اعمال نمایید تا ریسک نفوذ کاهش یابد. گزارش این CVEها توسط محقق Vincent55 Yang ثبت شده است.