cPanel وصله اضطراری منتشر کرد؛ اجرای SQL با هویت root ممکن بود
cPanel وصلهای برای نقص بحرانیای منتشر کرد که به دارندهٔ یک حساب cPanel اجازه میداد دستورات SQL را با امتیازات مدیریتی پایگاهداده (root) اجرا کند و مرزهای مجوز میان حسابهای میزبانی و هویت مدیریتی پایگاهداده را بشکند. این اصلاح در یک انتشار امنیتی هدفمند عرضه شده و دو ضعف دیگر در همان بیلدها نیز همزمان برطرف شدهاند.
نسخههای وصلهشده
- 11.110.0.137
- 11.118.0.71
- 11.126.0.78
- 11.134.0.48
- 11.136.0.32
- 138.1.6 (برای WP Squared)
شناسه نقص و دامنهٔ تاثیر
نقص با شناسهٔ CVE-2026-58048 ثبت شده و امتیاز CVSS آن 9.4/10 اعلام شده است. همهٔ نسخههای پشتیبانیشدهٔ cPanel & WHM و همچنین WP Squared را تحتتأثیر قرار میداد. برای سوءاستفاده از این ضعف نیاز به یک حساب cPanel معتبر و فعال بودن قابلیت MySQL/MariaDB روی آن حساب است؛ از آن نقطه مهاجم میتواند دستورات دلخواه را با امتیازات مدیریتی پایگاهداده اجرا کند. بسته به پیکربندی سیستمعامل و موتور پایگاهداده، امکان گسترش این دسترسی تا سطح نفوذ در سیستمعامل نیز وجود دارد.
پیشنهاد خلاصه برای مدیران
- در اولین فرصت از طریق WHM یا با اجرای فرمان رسمی cPanel بهروزرسانی کنید:
/usr/local/cpanel/scripts/upcp --force
- اگر امکان وصلهزدن فوری نیست، موقتاً قابلیت MySQL/MariaDB را از کاربران cPanel غیرفعال کنید. این تغییر دیتابیسهای موجود را حفظ میکند اما از افزودن یا حذف پایگاهداده جلوگیری میکند.
- دسترسیهای کاربران و زیرحسابها (Team User) به پایگاهداده را بررسی و در صورت نیاز محدود کنید.
علت فنی نقص
نقص در فرایند تغییر نام (rename) پایگاهداده رخ میدهد: هنگام تغییر نام، حالت SQL (SQL mode) بازنشانی میشود و در نتیجه برخی دستورات بهجای اجرا تحت مجوزهای محدود کاربر، تحت زمینهٔ مدیریتی پایگاهداده اجرا میشوند. رکورد گزارششده در HackerOne این فرایند را شرح میدهد؛ سازوکار cPanel هنگام rename شامل ایجاد پایگاهدادهٔ جدید، انتقال دادهها، بازساخت مجوزها و حذف پایگاهدادهٔ قدیمی است که در همین مراحل حالت SQL بازگردانی نمیشود.
فروشنده مسئله را بهعنوان «افزایش امتیازات» توصیف کرده، در حالی که رکورد CNA آن را تحت CWE-89 (SQL injection) طبقهبندی کرده است؛ یعنی گزارشها از زاویههای متفاوت نقص را شرح دادهاند.
دو ضعف دیگر همراه با همین بیلد
CVE-2026-58047 — HTTP request smuggling در cpsrvd
CVE-2026-58047 (CVSS 5.6/10) یک ضعف HTTP request smuggling در فرایند cpsrvd است که رابطهای cPanel و WHM را سرو میکند. در شرایط محدود، مهاجمی از راه دور و بدون احراز هویت میتواند پاسخهایی را که به سایر کاربران روی همان سرور تحویل داده میشود دستکاری کند؛ رکورد CNA اشاره کرده که این وضعیت میتواند به نشت اطلاعات کاربری منجر شود.
راهحل موقت در صورت عدم امکان وصلهزدن فوری: فایل /var/cpanel/cpanel.config را ویرایش کرده و مقدار زیر را قرار دهید، سپس cpsrvd را راهاندازی مجدد کنید تا اتصالهای پسزمینه غیرفعال شوند:
cpsrvd_keepalives_disabled=1این تغییر برای هر درخواست روی پورتهای 2083، 2087 و 2096 یک اتصال TCP/TLS جدید برقرار میکند و در سرورهای پربار میتواند باعث افزایش تأخیر و مصرف CPU شود.
نواقص مرتبط در Exim
اعلان سوم cPanel مربوط به چند نقص در Exim است؛ از جمله شرایطی که فایل .forward یک کاربر محلی میتواند به گسترش رشتهٔ ناایمن در redirect router منتهی شود. تحت پیکربندی پیشفرض cPanel این اجرا با امتیازات کاربر cPanel انجام میشود و ممکن است راهی برای افزایش امتیازات فراهم سازد. برای این موارد Exim نسخهٔ 4.99.5 بهعنوان رفع منتشر شده است.
اقدامات پس از نصب وصله (چکلیست)
- بررسی لاگهای پایگاهداده و سرور برای درخواستها یا کوئریهای غیرمعمول در بازهٔ زمانی قبل از اعمال وصله.
- بازبینی و در صورت لزوم بازنشانی کلمهعبورهای حسابهای مدیریتی و کاربرانی که به پایگاهداده دسترسی دارند.
- محدودسازی مجوزهای پایگاهداده و حذف هر کاربر یا دسترسی غیرضروری.
- فعالسازی یا بررسی سازوکارهای مانیتورینگ و هشداردهی برای رفتارهای مشکوک در سطح دیتابیس و وباپلیکیشن.
- اگر شواهدی از نفوذ یافت شد، روند پاسخبهحادثه را اجرا و سرورهای آلوده را پاکسازی یا بازسازی کنید.
نکاتی برای صاحبان سرویس میزبانی
رتبهٔ «بحرانی» لزوماً به معنی دسترسی آسان مهاجم نیست؛ نوع مشتریان روی هر سرور و سیاستهای میزبانی تعیینکنندهٔ سطح خطر هستند. سروری که فقط حسابهای داخلی یک شرکت را میزبانی میکند ریسک متفاوتی نسبت به سروری دارد که به مشتریان خارجی سرویس میدهد یا حساب میفروشد. همچنین احتمال فیشینگ یا سرقت حساب وجود دارد؛ بنابراین مدیران باید محافظت کامل را در اولویت قرار دهند و اقدامات کاهش ریسک را سریع اجرا کنند.
ارجاعات و منابع
- جزئیات CVE-2026-58048 (NVD)
- جزئیات CVE-2026-58047 (NVD)
- CISA
- HackerOne
- صفحهٔ cPanel در ویکیپدیا
- سایت رسمی Exim
جمعبندی برای مدیران: وصلهها را هر چه سریعتر نصب کنید، دسترسیهای دیتابیس را بازبینی کنید و در صورت تأخیر در بهروزرسانی، راهکارهای موقت توصیهشده را اعمال نمایید تا ریسک نفوذ کاهش یابد. گزارش این CVEها توسط محقق Vincent55 Yang ثبت شده است.





