ΑρχικήSecuritycPanel: Κρίσιμη ευπάθεια SQL επιτρέπει εκτέλεση ως root

cPanel: Κρίσιμη ευπάθεια SQL επιτρέπει εκτέλεση ως root

Μια κρίσιμη ευπάθεια στο cPanel αποκαλύφθηκε πρόσφατα, επιτρέποντας σε έναν πιστοποιημένο χρήστη hosting να εκτελεί εντολές SQL με πλήρη διαχειριστικά δικαιώματα βάσης δεδομένων — δηλαδή στο πλαίσιο του database root. Η ευπάθεια, που παρακολουθείται ως CVE-2026-58048, αφορά όλες τις υποστηριζόμενες εκδόσεις του cΡanel & WHM καθώς και του WP Squared, και έχει βαθμολογηθεί με CVSS 4.0: 9.4 — μία από τις υψηλότερες βαθμολογίες σοβαρότητας. Η cPanel κυκλοφόρησε στοχευμένη ενημέρωση ασφαλείας που κλείνει αυτό το κενό μαζί με δύο ακόμα παραβιάσεις ορίων λογαριασμών.

Δείτε επίσης: Meshtastic: Critical GitHub Actions flaw με pull_request_target επιτρέπει supply chain compromise (CVE-2026-44359)

cPanel κρίσιμη ευπάθεια CVE-2026-58048 SQL injection database root

Το πρόβλημα εντοπίζεται στη διαδικασία μετονομασίας βάσης δεδομένων (database rename) του cΡanel. Σύμφωνα με το αρχείο HackerOne CNA, κατά τη μετονομασία μιας βάσης δεδομένων δεν διατηρείται σωστά το SQL mode, με αποτέλεσμα οι εντολές SQL να εκτελούνται στο πλαίσιο του διαχειριστή βάσης δεδομένων. Η κανονική ροή εργασίας του cPanel δημιουργεί μια νέα βάση δεδομένων, μεταφέρει τα αρχικά δεδομένα, αναδημιουργεί τα grants και τον αποθηκευμένο κώδικα, και στη συνέχεια διαγράφει την παλιά βάση. Σε αυτό το σημείο της ροής, η αποτυχία διατήρησης του SQL mode ανοίγει το παράθυρο εκμετάλλευσης.

Η CISA κατέγραψε την ευπάθεια στις 4 Αυγούστου με την ένδειξη «Exploitation: none», αξιολογώντας την ως μη αυτοματοποιήσιμη, αλλά με τεχνικό αντίκτυπο: ολικό. Αυτό σημαίνει ότι, παρόλο που δεν έχει καταγραφεί ενεργή εκμετάλλευση, η επιτυχής αξιοποίηση της ευπάθειας μπορεί να οδηγήσει σε πλήρη παραβίαση της βάσης δεδομένων — και, ανάλογα με τη διαμόρφωση του λειτουργικού συστήματος και του MySQL/MariaDB, ενδεχομένως και σε παραβίαση σε επίπεδο λειτουργικού συστήματος.

CVE-2026-58048: Τεχνικές λεπτομέρειες της ευπάθειας cPanel

Η ευπάθεια CVE-2026-58048 κατατάσσεται στην κατηγορία CWE-89 (SQL Injection), αν και η επίσημη ανακοίνωση της cPanel την περιγράφει ως privilege escalation χωρίς να χρησιμοποιεί τον όρο SQL injection. Οι δύο περιγραφές αναφέρονται στο ίδιο σφάλμα από διαφορετικές οπτικές γωνίες. Για να εκμεταλλευτεί κάποιος την ευπάθεια, χρειάζεται έναν έγκυρο λογαριασμό cPanel και πρόσβαση στη λειτουργία MySQL/MariaDB. Με αυτές τις προϋποθέσεις, ο κάτοχος του λογαριασμού μπορεί να εκτελέσει αυθαίρετες εντολές βάσης δεδομένων με πλήρη διαχειριστικά δικαιώματα.

Οι επηρεαζόμενες εκδόσεις του cPanel & WHM περιλαμβάνουν κλάδους που διορθώθηκαν στις εκδόσεις 11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48 και 11.136.0.32. Για το WP Squared, η διόρθωση περιλαμβάνεται στην έκδοση 11.138.1.6. Η ενημέρωση μπορεί να γίνει μέσω του WHM ή με χρήση της εντολής που τεκμηριώνει η cPanel. Για διακομιστές που δεν μπορούν να ενημερωθούν άμεσα, οι διαχειριστές μπορούν προσωρινά να αφαιρέσουν τη λειτουργία MySQL από τους χρήστες cPanel — αυτό επιτρέπει στις υπάρχουσες βάσεις δεδομένων να συνεχίσουν να λειτουργούν, αλλά εμποδίζει τους χρήστες από το να προσθέτουν ή να αφαιρούν βάσεις.

Αξίζει να σημειωθεί ότι η σοβαρότητα της ευπάθειας εξαρτάται και από το περιβάλλον ανάπτυξης. Ένας διακομιστής που φιλοξενεί λογαριασμούς μιας μόνο εταιρείας παρουσιάζει διαφορετικό προφίλ κινδύνου σε σχέση με έναν διακομιστή shared hosting που πουλά λογαριασμούς σε άγνωστους χρήστες. Ωστόσο, όπως επισημαίνουν ειδικοί ασφαλείας, οι λογαριασμοί μπορούν να παραβιαστούν μέσω phishing ή να μεταπωληθούν, οπότε η διάκριση αυτή δεν μειώνει ουσιαστικά τον κίνδυνο.

Δείτε επίσης: Adobe Campaign Classic: Κρίσιμη ευπάθεια CVSS 10.0 επιτρέπει εκτέλεση κώδικα χωρίς αυθεντικοποίηση (CVE-2026-48449)

cPanel: Κρίσιμη ευπάθεια SQL επιτρέπει εκτέλεση ως root

Δύο επιπλέον ευπάθειες cPanel στην ίδια ενημέρωση ασφαλείας

Η ίδια ενημέρωση ασφαλείας της cPanel αντιμετωπίζει δύο ακόμα ευπάθειες. Η CVE-2026-58047 (CVSS 4.0: 5.6) αφορά ένα ζήτημα HTTP request smuggling στο cpsrvd, τον daemon που εξυπηρετεί τις διεπαφές cPanel και WHM. Υπό περιορισμένες συνθήκες, ένας μη πιστοποιημένος απομακρυσμένος εισβολέας μπορεί να χειραγωγήσει απαντήσεις που παραδίδονται σε άλλους χρήστες του ίδιου διακομιστή, με πιθανή διαρροή διαπιστευτηρίων. Η cPanel αποδίδει την ανακάλυψη και των δύο CVE στον ερευνητή Vincent55 Yang.

Για όσους δεν μπορούν να εφαρμόσουν άμεσα την ενημέρωση για το CVE-2026-58047, η προσωρινή λύση είναι να απενεργοποιηθεί η επαναχρησιμοποίηση σύνδεσης backend ορίζοντας cpsrvd_keepalives_disabled=1 στο αρχείο /var/cpanel/cpanel.config και επανεκκινώντας το cpsrvd. Αυτή η λύση αναγκάζει νέα σύνδεση TCP και TLS για κάθε αίτημα στις θύρες 2083, 2087 και 2096, κάτι που μπορεί να αυξήσει την καθυστέρηση και τη χρήση CPU σε πολυάσχολους διακομιστές. Η τρίτη ευπάθεια, GCVE-25-2026-07-45-3, αφορά το Exim και σχετίζεται με μη ασφαλή επέκταση συμβολοσειρών μέσω αρχείου .forward τοπικού χρήστη, που μπορεί να οδηγήσει σε privilege escalation από υπολογαριασμούς Team User.

Το ιστορικό πλαίσιο αυτής της αποκάλυψης είναι ανησυχητικό. Τον Απρίλιο του 2026, η CVE-2026-41940 στο cPanel & WHM περιγράφηκε ως ευπάθεια unauthenticated authentication bypass που μπορούσε να δώσει πλήρη διαχειριστική πρόσβαση. Η Rapid7 εκτίμησε τότε ότι περίπου 1,5 εκατομμύριο instances cPanel εκτεθειμένα στο διαδίκτυο ήταν ευάλωτα. Παράλληλα, η CVE-2026-57517 στο Control Web Panel (CWP) ήταν μια κρίσιμη ευπάθεια SQL injection που επέτρεπε εκτέλεση SQL ως MySQL root και, λόγω του global FILE privilege, ενδεχόμενη απομακρυσμένη εκτέλεση κώδικα. Το μοτίβο είναι σαφές: οι επιτιθέμενοι στοχεύουν το λογισμικό control-plane επειδή ένα μόνο κενό μπορεί να επηρεάσει πολλούς ενοικιαστές ή ολόκληρους διακομιστές ταυτόχρονα.

Οι ειδικοί ασφαλείας τονίζουν ότι η ριζική αιτία δεν είναι απλώς ανεπαρκής φιλτράρισμα εισόδου, αλλά μια αποτυχία ορίου δικαιωμάτων στον τρόπο που η ροή μετονομασίας διατηρεί το SQL mode. Αυτό σημαίνει ότι ένας απλός κανόνας WAF δεν θα αποτελούσε μόνιμη λύση. Η επιτυχής εκμετάλλευση επιτρέπει τη δημιουργία προνομιούχων χρηστών βάσης δεδομένων, τροποποίηση ή καταστροφή δεδομένων, και ενδεχομένως χειραγώγηση της διαμόρφωσης της βάσης δεδομένων σε επίπεδο διακομιστή.

Δείτε επίσης: CISA: Ευπάθεια στο LiteSpeed cPanel Plugin επιτρέπει κλιμάκωση προνομίων

cPanel: Κρίσιμη ευπάθεια SQL επιτρέπει εκτέλεση ως root

Για τους διαχειριστές που χρησιμοποιούν cPanel σε ελληνικές και ευρωπαϊκές υποδομές hosting, οι συστάσεις είναι σαφείς: ενημερώστε άμεσα στην πρώτη διορθωμένη έκδοση για τον κλάδο σας, επαληθεύστε την ακριβή εγκατεστημένη έκδοση πριν από την εφαρμογή του patch, και ελέγξτε τη δραστηριότητα μετονομασίας βάσεων δεδομένων και αλλαγών δικαιωμάτων για τυχόν ύποπτη χρήση. Επιπλέον, συνιστάται έλεγχος χρηστών και grants βάσεων δεδομένων για μη εξουσιοδοτημένους προνομιούχους λογαριασμούς, εναλλαγή διαπιστευτηρίων και αξιολόγηση της ακεραιότητας δεδομένων για βάσεις που ενδέχεται να έχουν εκτεθεί. Η ευπάθεια δεν έχει ακόμα εκμεταλλευτεί δημόσια, αλλά ο κρίσιμος χαρακτήρας της απαιτεί άμεση δράση από όλους τους διαχειριστές που χρησιμοποιούν το λογισμικό.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS