O cPanel corrigiu uma falha que, segundo a empresa, permite que uma única conta de hospedagem assuma o controle de um servidor inteiro. Um titular de conta autenticado, com privilégios relacionados a e-mail, pode criar arquivos arbitrários no servidor por meio do EmailTrack e, a partir disso, executar código como usuário root.
O cPanel publicou o alerta em 8 de setembro e afirma que todas as versões compatíveis do cPanel e do WHM (Web Host Manager, gerenciador de hospedagem) são afetadas.
A falha é registrada como CVE-2026-67401 (CVE, ou Common Vulnerabilities and Exposures, é o sistema padrão de identificação de vulnerabilidades). O alerta do cPanel a descreve como um problema de injeção de SQL (Structured Query Language) no EmailTrack, mas não informa qual recurso ou privilégio do cPanel uma conta precisa ter. A documentação de desenvolvedor do cPanel lista um módulo EmailTrack que rastreia estatísticas de e-mail, e o alerta não esclarece se esse é o código afetado.
O cPanel é um software de painel de controle para hospedagem de sites. Um cliente gerencia uma conta de hospedagem pelo cPanel, enquanto o provedor administra a máquina inteira pelo WHM como usuário root.
Atacantes exploraram uma falha diferente no cPanel em abril. Tomar o controle do painel não é o mesmo que invadir o site de um único cliente, afirmou na época a empresa de segurança Hadrian, porque o WHM concede ao atacante acesso administrativo root ao servidor.
Um atacante com esse acesso pode ler todas as contas de hospedagem na máquina, alterar arquivos e bancos de dados, criar contas ocultas, instalar malwares, roubar credenciais e se mover para dentro das redes dos clientes.
O cPanel indicou as seguintes versões corrigidas:
Um servidor pode ser atualizado pelo WHM, no menu Home / cPanel / Upgrade to Latest Version. Pela linha de comando, as instruções do cPanel orientam entrar como root e executar /usr/local/cpanel/scripts/upcp --force.
O alerta não explica como um problema de injeção de SQL leva à criação de arquivos e, em seguida, ao acesso root.
O alerta também não oferece nenhuma medida paliativa para servidores que não consigam atualizar imediatamente. O cPanel indicou um passo desse tipo em seu alerta de 30 de julho para uma falha em banco de dados, no qual administradores que não pudessem atualizar foram informados de que poderiam remover temporariamente o recurso MySQL dos usuários do cPanel.
A lista de versões corrigidas abrange as linhas de lançamento 110, 134, 136 e 138. O cPanel corrigiu as linhas 11.118 e 11.126 em seus alertas de julho, não as listou desde então e não disse se elas ainda têm suporte.
Para a falha de agosto, o registro CVE lista todas as versões da 11.112.0.0 até, mas sem incluir, a 11.134.0.53 na faixa de afetados e não indica versão corrigida nas linhas 118 ou 126.
O cPanel também não informa se instalar a versão corrigida ajuda um servidor que foi atacado antes da atualização, nem como um administrador faria essa verificação.
O alerta não traz pontuação de severidade. Os CVEs recentes do cPanel são atribuídos por meio do HackerOne (plataforma de bug bounty), e as pontuações têm aparecido no registro CVE em vez do alerta.
O registro da falha de agosto foi publicado em 1º de setembro, cinco dias após aquele alerta. Ele pontua aquela falha em 8,7 de 10 na escala CVSS (Common Vulnerability Scoring System, sistema comum de pontuação de vulnerabilidades), indicando severidade alta. Nenhum registro havia sido publicado para a CVE-2026-67401 quando o The Hacker News consultou o repositório de registros do CVE Program em 9 de setembro.
Nenhum código de exploit público ou relato de exploração apareceu nas buscas feitas em 9 de setembro, e a CVE-2026-67401 está ausente do catálogo de Vulnerabilidades Exploradas Conhecidas da CISA (Cybersecurity and Infrastructure Security Agency, Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos) na versão divulgada em 8 de setembro.
Nenhuma das verificações descarta a possibilidade de exploração. A falha de abril, um desvio de autenticação que não exigia conta alguma, está no mesmo catálogo com uso conhecido em campanhas de ransomware (sequestro de dados com cobrança de resgate).
Outras duas falhas no cPanel divulgadas desde o fim de julho também partem de uma conta de hospedagem comum. Um alerta de 30 de julho tratou de uma falha em banco de dados que poderia permitir a uma conta com acesso ao recurso de banco de dados executar comandos com privilégios administrativos totais. O cPanel descreveu uma falha em 27 de agosto, no recurso de domain parking (estacionamento de domínio), que terminou do mesmo jeito que esta: execução de código como root.
Repositórios que se apresentam como exploits funcionais para essas duas falhas estavam disponíveis quando o The Hacker News consultou em 9 de setembro.
O cPanel credita Ali Mustafa (rz1027) e abed1526 pelo relato desta falha. O registro CVE da falha de agosto credita o mesmo nome, Ali Mustafa.
Nem os alertas do cPanel nem esse registro vinculam as duas falhas ao mesmo código. Os registros as classificam de forma diferente: injeção por eval (execução dinâmica de código) para a falha de agosto e injeção de SQL para esta, segundo o próprio título atribuído pelo cPanel.