A CVE-2026-93029 é um XSS persistente na interface Manage SSL Hosts do WHM. Uma conta cPanel sem privilégio administrativo pode fazer um script rodar na sessão de um administrador que visite a página. O código pode executar ações com os privilégios dessa sessão, incluindo alterações administrativas no painel.
O que aconteceu
O WHM exibe informações de hosts SSL para permitir que administradores gerenciem certificados e instalações HTTPS. No cenário descrito pelo cPanel, algum conteúdo originado de uma conta menos privilegiada pode ser armazenado e posteriormente exibido na interface Manage SSL Hosts sem neutralização suficiente. Essa diferença de confiança entre conta e administrador caracteriza o XSS persistente.
O boletim não identifica o campo usado, o formato do payload ou as opções de certificado necessárias. Não é correto afirmar que todo certificado instalado seja vetor ou que remover um certificado qualquer resolva a falha. A consequência documentada é script executado no navegador, dentro da sessão WHM de quem abre a interface. A partir daí, ações administrativas são possíveis na medida dos privilégios dessa pessoa.
O risco pode envolver certificados, domínios, contas e configurações do painel. Um XSS de sessão WHM não significa que o conteúdo armazenado sozinho execute comandos root no servidor; o caminho para alterações de alto impacto passa pelo navegador do administrador e pelos recursos que sua conta pode usar.
Uma classificação de vulnerabilidade descreve o pior cenário plausível, não confirma que cada servidor tenha sido explorado. A análise correta separa quatro perguntas: o componente existe, a versão está no intervalo afetado, as pré-condições estão presentes e houve evidência de abuso. Essa distinção evita tanto falsa tranquilidade quanto interrupções desnecessárias.
Versões e ambientes afetados e corrigidos
| Produto ou linha | Afetado / exposto | Corrigido / protegido |
|---|---|---|
| cPanel/WHM 11.110 | anterior a 11.110.0.148 | 11.110.0.148 ou posterior |
| cPanel/WHM 11.134 | anterior a 11.134.0.61 | 11.134.0.61 ou posterior |
| cPanel/WHM 11.136 | anterior a 11.136.0.45 | 11.136.0.45 ou posterior |
| cPanel/WHM 11.138 | anterior a 11.138.0.11 | 11.138.0.11 ou posterior |
| cPanel/WHM WP2 11.138.1 | anterior a 11.138.1.13 | 11.138.1.13 ou posterior |
A cadeia requer uma conta cPanel capaz de armazenar os dados envolvidos e um administrador que visualize a interface WHM afetada. Ter certificados válidos, HSTS ou um WAF ativo não corrige como o WHM renderiza dados armazenados. Mesmo se apenas operadores de confiança usam WHM, contas de clientes não devem conseguir inserir script em suas sessões.
Em pacotes de distribuição, o número upstream nem sempre muda quando o mantenedor aplica um backport. Por isso, a comparação deve considerar o release completo do pacote, o advisory do fornecedor e, quando aplicável, o estado do livepatch. Apenas comparar o primeiro número exibido pelo software pode produzir falso positivo.
Nível de risco e impacto
Alto; CVSS ainda não publicado nas bases consultadas em 30/09/2026. O impacto é o sequestro do contexto administrativo de navegação, com potencial para alterar recursos do painel. A severidade cresce quando o administrador tem acesso root ao WHM. O boletim não confirma uma exploração independente de visita ao WHM e não deve ser confundido com execução direta como root da CVE-2026-93698.
Em hospedagem, uma conta local ou um site comprometido não deve ser tratado como ator confiável. Código obtido por plugin desatualizado, credencial roubada ou upload malicioso pode satisfazer a condição “acesso local” e transformar uma falha de kernel ou painel em comprometimento de outras contas. Quando o efeito inclui root, escape, execução de PHP ou tomada de administrador, considere também bancos, chaves, tokens, e-mail e backups conectados.
Como verificar se o servidor ou site está vulnerável
Confirme a versão completa do cPanel e identifique administradores com acesso à página Manage SSL Hosts. Inspecione registros de acesso ao WHM e mudanças SSL fora do padrão, preferencialmente após atualizar. Não cole conteúdo de certificados ou campos suspeitos em uma sessão WHM vulnerável para “testar” a falha.
/usr/local/cpanel/cpanel -V
grep -E '^(CPANEL|RPMUP|STAGING)=' /etc/cpupdate.conf
grep -Ei 'managesslhosts|sslhost|installssl' /usr/local/cpanel/logs/access_log 2>/dev/null | tail -50
/usr/local/cpanel/scripts/check_cpanel_rpms --list-only
Um build abaixo do mínimo da linha está no intervalo afetado. Logs sem ocorrências não excluem visualização da interface, pois podem estar rotacionados ou registrar outra rota. Se houver mudanças SSL inesperadas, preserve registros, identifique o operador e compare domínios, certificados e chaves sem divulgar material privado em chamados.
Como corrigir ou mitigar
Atualize o cPanel/WHM para um dos builds corrigidos ou posterior. Até o update, limite o uso da interface afetada por contas administrativas e monitore sessões, sabendo que isso é apenas contenção. Não remova certificados ou desative HTTPS como solução: essas ações afetam clientes e não corrigem o tratamento inseguro de saída no WHM.
/usr/local/cpanel/scripts/upcp --force
/usr/local/cpanel/cpanel -V
/usr/local/cpanel/scripts/check_cpanel_rpms --list-only
Antes da mudança, confirme backup restaurável, acesso alternativo, espaço em disco e integridade dos repositórios. Depois, valide o serviço e a aplicação em vez de considerar o comando concluído como prova suficiente. Mitigações reduzem exposição durante a janela de manutenção, mas devem ser documentadas e removidas ou reavaliadas após o patch definitivo.
Validação posterior e resposta a incidentes
Teste acesso à interface Manage SSL Hosts, instalação e renovação de certificados, HTTPS, SNI e sites hospedados. Revise alterações recentes de SSL, contas, DNS e permissões WHM. Se houver indício de script executado em sessão administrativa, revogue a sessão, troque a credencial, preserve evidências e investigue as ações realizadas com ela.
Atualizar impede novas explorações pela falha conhecida, mas não remove persistência criada antes do patch. Se houver usuário inesperado, arquivo alterado, webshell, cron desconhecido, chave SSH nova, processo anormal ou acesso administrativo sem explicação, isole o ativo, preserve logs e acione resposta a incidentes. Faça rotação de segredos a partir de um equipamento confiável e só restaure o serviço depois de entender o alcance.
Medidas adotadas pela WebinHost
Em planos gerenciados, a WebinHost prioriza o build corrigido, valida certificados e HTTPS após o update e revisa alterações administrativas quando há indicador. Imunify360 e CloudLinux/CageFS continuam úteis contra comprometimento de aplicações e isolamento entre contas, mas a proteção específica desta CVE depende da correção da interface WHM pelo cPanel.
Nos serviços em que o gerenciamento da camada de servidor faz parte do contrato, o fluxo da WebinHost inclui acompanhamento dos canais de segurança dos fornecedores, inventário do componente, avaliação de exposição, aplicação controlada da correção disponível e validação posterior. Quando o kernel e a distribuição são compatíveis, o KernelCare reduz a janela de exposição ao aplicar live patches sem aguardar uma reinicialização; quando a correção exige um novo kernel ou o fornecedor não oferece live patch, a equipe planeja a atualização e o reboot conforme o risco e a janela operacional.
O Imunify360 complementa essa resposta com firewall de aplicação, detecção de malware, defesa proativa e inteligência de reputação nos planos elegíveis. Essas camadas ajudam a bloquear ou detectar tentativas, mas não substituem a correção do pacote vulnerável. CloudLinux e CageFS também aumentam o isolamento entre contas, sem transformar uma versão desatualizada em versão segura.
Tutoriais, downloads e serviços relacionados
Use estes materiais para continuar a verificação com segurança:
Referências oficiais e técnicas
- cPanel — boletim CVE-2026-93029
- CVE.org — identificador CVE-2026-93029
- cPanel Docs — atualização do WHM/cPanel
Nota técnica: distribuições Linux e painéis frequentemente aplicam backports. O número exibido por um pacote pode ser diferente da versão upstream e ainda conter a correção. Compare sempre o pacote com o advisory da distribuição ou do painel. Não execute prova de conceito em produção; os comandos deste boletim são de inventário e verificação.