cPanel & WHM Risco Crítico

CVE-2026-65643 no cPanel: falha em domínios permite execução como root

Uma conta cPanel autenticada com permissão para adicionar domínios podia criar arquivos arbitrários e chegar à execução como root. Veja builds corrigidos e como validar.

Revisado em 04/09/2026 Leitura técnica
CVE-2026-65643
SeveridadeCrítico
Versões afetadasTodas as versões suportadas do cPanel & WHM anteriores aos builds corrigidos
Versões corrigidas110.0.141+, 134.0.53+, 136.0.37+, 138.0.2+; WP2 138.1.7+
Status WebinHostCorreção crítica priorizada no escopo gerenciado

A CVE-2026-65643 afeta a funcionalidade de domínios estacionados e adicionais do cPanel & WHM. Segundo o fabricante, uma conta cPanel autenticada que possa adicionar esses domínios consegue criar arquivos arbitrários no servidor. A cadeia pode terminar em execução de código como root, comprometendo todas as contas, sites e bancos do host.

O que aconteceu

O isolamento de uma conta de hospedagem pressupõe que o usuário consiga administrar apenas arquivos e recursos sob sua própria identidade. A falha na rotina de criação de domínios quebrou essa fronteira: um titular autenticado, inclusive alguém que obteve a senha de uma conta comum, podia usar a funcionalidade para criar arquivos fora do limite esperado. O cPanel classifica o impacto final como controle root do servidor.

Esse cenário é especialmente grave em hospedagem multitenant. O atacante não precisa começar como administrador do WHM; basta controlar uma conta com a função de adicionar domínio. Por isso, desabilitar temporariamente a criação de domínios reduz a superfície, mas não substitui a atualização e não elimina o risco de arquivos já criados.

Versões afetadas e versões corrigidas

O comunicado abrange todas as versões suportadas anteriores aos builds abaixo. Cada branch possui um número próprio; compare dentro da linha instalada.

BranchPrimeiro build corrigido
cPanel & WHM 110 LTS11.110.0.141
cPanel & WHM 13411.134.0.53
cPanel & WHM 13611.136.0.37
cPanel & WHM 13811.138.0.2
WP Squared11.138.1.7

Versões posteriores também carregam a correção. Um branch antigo que não recebe mais atualização deve ser migrado; ocultar a interface não transforma software sem suporte em plataforma segura.

Nível de risco e impacto

Crítico. A exploração exige uma conta cPanel autenticada e autorização para adicionar domínio, mas o resultado possível é root. Credenciais roubadas por phishing, malware no computador do cliente ou senha reutilizada satisfazem a etapa de autenticação. Com root, um invasor pode ler bancos, alterar sites, capturar credenciais, afetar e-mail, desativar logs e comprometer backups conectados.

Como verificar o servidor

Não tente criar arquivos fora da conta. Confirme a versão pelo binário oficial:

/usr/local/cpanel/cpanel -V
cat /usr/local/cpanel/version
grep '^CPANEL=' /etc/cpupdate.conf

Normalize mentalmente o formato: a saída pode começar com 11.. Um servidor 136 precisa estar em 11.136.0.37 ou posterior; 134 precisa de 11.134.0.53 ou posterior. Verifique ainda se a última atualização terminou sem erros:

tail -n 80 /var/cpanel/updatelogs/last
/usr/local/cpanel/scripts/check_cpanel_rpms --list-only

O segundo comando ajuda a identificar arquivos de pacotes cPanel alterados, mas não substitui investigação forense. Se o host esteve exposto, revise criação incomum de domínios, alterações recentes fora dos diretórios das contas, novos usuários administrativos, chaves SSH, tarefas agendadas e logs preservados. Diante de indicador concreto, isole o host e acione resposta a incidentes antes de “limpar” arquivos.

Como corrigir com segurança

O fabricante orienta executar a atualização forçada e confirmar o build:

/scripts/upcp --force
/usr/local/cpanel/cpanel -V
  1. garanta acesso por console e backup verificável;
  2. confirme espaço em disco e funcionamento dos repositórios;
  3. execute a atualização em sessão persistente;
  4. leia o log final, não apenas o código de saída;
  5. confirme cPanel, WHM, Apache, PHP, Exim e DNS;
  6. revise eventos ocorridos antes da correção.
Atualizar não apaga uma invasão anterior. Se houver evidência de exploração, trate credenciais, chaves, tokens, binários e backups como potencialmente comprometidos e siga um plano formal de contenção, análise e reconstrução.

Medidas adotadas pela WebinHost

A CVE foi tratada como prioridade crítica no acompanhamento de cPanel. Em servidores cobertos pelo gerenciamento, a rotina prevê identificar o branch, atualizar para o build corrigido, validar serviços e observar indicadores compatíveis. Imunify360 adiciona detecção e bloqueio na camada web, enquanto controles de acesso, 2FA e monitoramento reduzem a chance de uma conta legítima ser tomada.

Nos serviços em que o gerenciamento da camada de servidor faz parte do contrato, o fluxo da WebinHost inclui acompanhamento dos canais de segurança dos fornecedores, inventário do componente, avaliação de exposição, aplicação controlada da correção disponível e validação posterior. Quando o kernel e a distribuição são compatíveis, o KernelCare reduz a janela de exposição ao aplicar live patches sem aguardar uma reinicialização; quando a correção exige um novo kernel ou o fornecedor não oferece live patch, a equipe planeja a atualização e o reboot conforme o risco e a janela operacional.

O Imunify360 complementa essa resposta com firewall de aplicação, detecção de malware, defesa proativa e inteligência de reputação nos planos elegíveis. Essas camadas ajudam a bloquear ou detectar tentativas, mas não substituem a correção do pacote vulnerável. CloudLinux e CageFS também aumentam o isolamento entre contas, sem transformar uma versão desatualizada em versão segura.

Escopo dos planos gerenciados: a WebinHost prioriza falhas críticas e altas na infraestrutura administrada. Sites, temas, plugins, código e credenciais do cliente continuam exigindo atualização e revisão pelo responsável da aplicação, salvo contratação específica. O status deve ser confirmado por servidor; possuir KernelCare ou Imunify360 não é, isoladamente, prova de que todo CVE foi corrigido.

Tutoriais, downloads e serviços relacionados

Use estes materiais para continuar a verificação com segurança:

Referências oficiais

Nota técnica: distribuições Linux e painéis frequentemente aplicam backports. O número exibido por um pacote pode ser diferente da versão upstream e ainda conter a correção. Compare sempre o pacote com o advisory da distribuição ou do painel. Não execute prova de conceito em produção; os comandos deste boletim são de inventário e verificação.

Precisa validar seu ambiente?

Conte com gerenciamento técnico de servidores

A atualização de aplicações do cliente e a administração do servidor têm escopos diferentes. Fale com a equipe para avaliar o ambiente e o plano adequado.