A CVE-2026-65643 afeta a funcionalidade de domínios estacionados e adicionais do cPanel & WHM. Segundo o fabricante, uma conta cPanel autenticada que possa adicionar esses domínios consegue criar arquivos arbitrários no servidor. A cadeia pode terminar em execução de código como root, comprometendo todas as contas, sites e bancos do host.
O que aconteceu
O isolamento de uma conta de hospedagem pressupõe que o usuário consiga administrar apenas arquivos e recursos sob sua própria identidade. A falha na rotina de criação de domínios quebrou essa fronteira: um titular autenticado, inclusive alguém que obteve a senha de uma conta comum, podia usar a funcionalidade para criar arquivos fora do limite esperado. O cPanel classifica o impacto final como controle root do servidor.
Esse cenário é especialmente grave em hospedagem multitenant. O atacante não precisa começar como administrador do WHM; basta controlar uma conta com a função de adicionar domínio. Por isso, desabilitar temporariamente a criação de domínios reduz a superfície, mas não substitui a atualização e não elimina o risco de arquivos já criados.
Versões afetadas e versões corrigidas
O comunicado abrange todas as versões suportadas anteriores aos builds abaixo. Cada branch possui um número próprio; compare dentro da linha instalada.
| Branch | Primeiro build corrigido |
|---|---|
| cPanel & WHM 110 LTS | 11.110.0.141 |
| cPanel & WHM 134 | 11.134.0.53 |
| cPanel & WHM 136 | 11.136.0.37 |
| cPanel & WHM 138 | 11.138.0.2 |
| WP Squared | 11.138.1.7 |
Versões posteriores também carregam a correção. Um branch antigo que não recebe mais atualização deve ser migrado; ocultar a interface não transforma software sem suporte em plataforma segura.
Nível de risco e impacto
Crítico. A exploração exige uma conta cPanel autenticada e autorização para adicionar domínio, mas o resultado possível é root. Credenciais roubadas por phishing, malware no computador do cliente ou senha reutilizada satisfazem a etapa de autenticação. Com root, um invasor pode ler bancos, alterar sites, capturar credenciais, afetar e-mail, desativar logs e comprometer backups conectados.
Como verificar o servidor
Não tente criar arquivos fora da conta. Confirme a versão pelo binário oficial:
/usr/local/cpanel/cpanel -V
cat /usr/local/cpanel/version
grep '^CPANEL=' /etc/cpupdate.conf
Normalize mentalmente o formato: a saída pode começar com 11.. Um servidor 136 precisa estar em 11.136.0.37 ou posterior; 134 precisa de 11.134.0.53 ou posterior. Verifique ainda se a última atualização terminou sem erros:
tail -n 80 /var/cpanel/updatelogs/last
/usr/local/cpanel/scripts/check_cpanel_rpms --list-only
O segundo comando ajuda a identificar arquivos de pacotes cPanel alterados, mas não substitui investigação forense. Se o host esteve exposto, revise criação incomum de domínios, alterações recentes fora dos diretórios das contas, novos usuários administrativos, chaves SSH, tarefas agendadas e logs preservados. Diante de indicador concreto, isole o host e acione resposta a incidentes antes de “limpar” arquivos.
Como corrigir com segurança
O fabricante orienta executar a atualização forçada e confirmar o build:
/scripts/upcp --force
/usr/local/cpanel/cpanel -V
- garanta acesso por console e backup verificável;
- confirme espaço em disco e funcionamento dos repositórios;
- execute a atualização em sessão persistente;
- leia o log final, não apenas o código de saída;
- confirme cPanel, WHM, Apache, PHP, Exim e DNS;
- revise eventos ocorridos antes da correção.
Medidas adotadas pela WebinHost
A CVE foi tratada como prioridade crítica no acompanhamento de cPanel. Em servidores cobertos pelo gerenciamento, a rotina prevê identificar o branch, atualizar para o build corrigido, validar serviços e observar indicadores compatíveis. Imunify360 adiciona detecção e bloqueio na camada web, enquanto controles de acesso, 2FA e monitoramento reduzem a chance de uma conta legítima ser tomada.
Nos serviços em que o gerenciamento da camada de servidor faz parte do contrato, o fluxo da WebinHost inclui acompanhamento dos canais de segurança dos fornecedores, inventário do componente, avaliação de exposição, aplicação controlada da correção disponível e validação posterior. Quando o kernel e a distribuição são compatíveis, o KernelCare reduz a janela de exposição ao aplicar live patches sem aguardar uma reinicialização; quando a correção exige um novo kernel ou o fornecedor não oferece live patch, a equipe planeja a atualização e o reboot conforme o risco e a janela operacional.
O Imunify360 complementa essa resposta com firewall de aplicação, detecção de malware, defesa proativa e inteligência de reputação nos planos elegíveis. Essas camadas ajudam a bloquear ou detectar tentativas, mas não substituem a correção do pacote vulnerável. CloudLinux e CageFS também aumentam o isolamento entre contas, sem transformar uma versão desatualizada em versão segura.
Tutoriais, downloads e serviços relacionados
Use estes materiais para continuar a verificação com segurança:
Referências oficiais
- cPanel — advisory CVE-2026-65643
- CVE.org — registro CVE-2026-65643
- cPanel Docs — Upgrade to Latest Version
Nota técnica: distribuições Linux e painéis frequentemente aplicam backports. O número exibido por um pacote pode ser diferente da versão upstream e ainda conter a correção. Compare sempre o pacote com o advisory da distribuição ou do painel. Não execute prova de conceito em produção; os comandos deste boletim são de inventário e verificação.