Vulnerabilidad crítica en cPanel permite ejecutar SQL como root (extra: vulnerabilidad en Exim) ~ Segu-Info

cPanel ha corregido una vulnerabilidad que permitía a un cliente de hosting
autenticado ejecutar SQL en el contexto raíz de la base de datos, traspasando
el límite de privilegios entre una cuenta de cPanel y la identidad
administrativa de la base de datos del servidor. Esta corrección se incluyó en
una actualización de seguridad específica que cierra otras dos vías de acceso
más allá de los límites de la cuenta.

El fallo de la base de datos se identifica como
CVE-2026-58048
(CVSS 4.0: 9.4) y afecta a todas las versiones compatibles de cPanel y WHM,
así como a WP Squared.

Para acceder a él,
se requiere una cuenta válida de cPanel y acceso a la función
MySQL/MariaDB
. Desde allí, el proveedor afirma que el titular de la cuenta podría ejecutar
comandos arbitrarios en la base de datos con privilegios administrativos
completos.

Dependiendo del sistema operativo y la configuración del motor de base de
datos,
«esto podría extenderse a una vulneración a nivel del sistema operativo».

cPanel corrigió la vulnerabilidad CVE-2026-58048 en las siguientes versiones:

  • 11.110.0.137
  • 11.118.0.71
  • 11.126.0.78
  • 11.134.0.48
  • 11.136.0.32
  • 138.1.6 para WP Squared

Los servidores que no puedan actualizarse de inmediato pueden revocar
temporalmente la función MySQL para los usuarios de cPanel.

Esto permite que las bases de datos existentes sigan funcionando, pero impide
que los usuarios añadan o eliminen bases de datos. Los administradores pueden
actualizar desde WHM o usar el
comando documentado por cPanel:

/usr/local/cpanel/scripts/upcp --force

El
análisis de enriquecimiento de CISA
del 4 de agosto registró «Explotación: ninguna», evaluó la
vulnerabilidad como no automatizable y calificó su impacto técnico como total.
Ahora que se conoce la vulnerabilidad, esta situación puede cambiar
inmediatamente.

En condiciones normales de funcionamiento,
cPanel admite privilegios a nivel de base de datos
que no requieren acceso SUPER ni permiten modificaciones globales. La
vulnerabilidad CVE-2026-58048 elude estas limitaciones al provocar la
ejecución de SQL en el contexto administrativo de la base de datos.

El fallo reside en el proceso de cambio de nombre de la base de datos de
cPanel. El
registro de la vulnerabilidad en HackerOne CNA
indica que el modo SQL no se conserva al cambiar el nombre de una base de
datos, lo que provoca la ejecución de SQL en el contexto de root. Según
la documentación de la base de datos de la empresa, el sistema crea una base
de datos de reemplazo, transfiere los datos originales, recrea los permisos y
el código almacenado, y luego elimina la base de datos antigua y sus permisos.

El
aviso del proveedor
denomina el problema como un escalamiento de privilegios y no utiliza el
término inyección SQL. El CNA clasifica el mismo defecto como CWE-89,
inyección SQL. Los dos registros describen un mismo fallo desde perspectivas
diferentes. El aviso y el registro CVE no identifican la entrada inyectada, el
modo SQL afectado ni la carga útil exacta. Tampoco especifican si las
subcuentas de Usuario de Equipo, los inicios de sesión con roles limitados que
puede crear el propietario de una cuenta, cumplen con la descripción de un
titular de cuenta autenticado si tienen acceso a la base de datos.

Dos vulnerabilidades más en la misma compilación.

CVE-2026-58047
(CVSS 4.0: 5.6) es una vulnerabilidad de manipulación de solicitudes HTTP en
cpsrvd, el demonio que gestiona las interfaces de cPanel y WHM. En
determinadas condiciones, un atacante remoto no autenticado podría manipular
las respuestas enviadas a otros usuarios del mismo servidor. El registro CNA
indica que, como consecuencia, podrían filtrarse las credenciales.

Si no es posible aplicar el parche, la solución temporal consiste en
deshabilitar la reutilización de la conexión backend configurando
cpsrvd_keepalives_disabled=1` en
`/var/cpanel/cpanel.config` y reiniciando cpsrvd. cPanel
indica que esta solución temporal fuerza una nueva conexión TCP y TLS para
cada solicitud en los puertos 2083, 2087 y 2096, lo que aumenta la latencia y
el uso de CPU en servidores con mucha carga.

El tercer aviso de seguridad de cPanel cubre la vulnerabilidad
GCVE-25-2026-07-45-3 en Exim. Un archivo .forward de un usuario local puede provocar una expansión
de cadena insegura en el enrutador de redireccionamiento bajo ciertas
configuraciones de transporte de canalización. Con la configuración
predeterminada de cPanel, la expansión y ejecución se producen como el usuario
de cPanel, lo que, según la empresa, podría permitir la escalada de
privilegios desde subcuentas de Usuarios de Equipo.

El aviso de seguridad de Exim indica que la explotación requiere un enrutador
de redireccionamiento que admita el manejo de .forward, un transporte de
canalización accesible, la opción force_command habilitada en dicho transporte
y la ejecución como un usuario con privilegios.
Exim 4.99.5
elimina la expansión vulnerable.

Exim 4.99.5 también corrige la vulnerabilidad
GCVE-25-2026-07-45-1, una vulnerabilidad de alta gravedad que permite el acceso a directorios
locales mediante argumentos de línea de comandos de nombre de cola. Exim
afirma que la vulnerabilidad puede acceder a archivos fuera del área de spool
y utilizarse para la escalada de privilegios.

Los avisos de cPanel discrepan sobre qué compilaciones incluyen la corrección.
El aviso de la base de datos incluye la compilación 11.118.0.71 entre las
versiones parcheadas; los avisos sobre manipulación de solicitudes y Exim,
publicados en la misma versión, omiten por completo la rama 11.118.0.71.
Quienes utilicen esa rama deben comparar la versión instalada con el aviso de
la base de datos en lugar de confiar en las listas más cortas.

Fuente:
THN


Ver fuente

Related Post