PT-2026-82649 · Cpanel · Cpanel+1

·

CVE-2026-65643

·

Publicado

2026-08-27

·

Atualizado

2026-09-08

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas cPanel & WHM versões anteriores a 11.110.0.141 cPanel & WHM versões anteriores a 11.134.0.53 cPanel & WHM versões anteriores a 11.136.0.37 cPanel & WHM versões anteriores a 11.138.0.2 WP Squared versões anteriores a 11.138.1.7
Description Uma falha de injeção de eval e escrita de arquivos arbitrários existe na funcionalidade de estacionamento de domínios (domain parking) e domínios addon. Um usuário autenticado com permissões para gerenciar esses domínios pode criar arquivos arbitrários no servidor subjacente, levando à escalada de privilégios e execução remota de código como root. Isso permite que um detentor de conta com baixos privilégios ignore as barreiras de segurança de hospedagem e obtenha controle total sobre todo o servidor, incluindo todas as contas hospedadas, bancos de dados e arquivos de configuração.
Recommendations Atualize o cPanel & WHM para a versão 11.110.0.141 ou posterior. Atualize o cPanel & WHM para a versão 11.134.0.53 ou posterior. Atualize o cPanel & WHM para a versão 11.136.0.37 ou posterior. Atualize o cPanel & WHM para a versão 11.138.0.2 ou posterior. Atualize o WP Squared para a versão 11.138.1.7 ou posterior. Como medida paliativa temporária, desative os recursos de Park Domain e Addon Domain no Feature Manager do WHM para usuários não administradores. Administradores podem forçar uma atualização executando o comando /scripts/upcp --force.

Correção

RCE

LPE

Eval Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-65643

Produtos afetados

Whm
Cpanel