cPanel heeft een kritieke kwetsbaarheid gepatcht die hostingklanten met een geldige cPanel-account mogelijk toegang gaf tot cPanel SQL root: het uitvoeren van SQL in een administratieve databasecontext. Daardoor kon de privilegegrens tussen de cPanel-account en de database-identiteit van het serverniveau worden doorbroken.
De fout is geregistreerd als CVE-2026-58048 met een CVSS 4.0-score van 9.4. In de publicatie beschrijft de leverancier dat dit, afhankelijk van besturingssysteem en databaseconfiguratie, zelfs kan doorwerken naar compromittering op OS-niveau.
Wat ging er mis bij cPanel SQL root?
Volgens de advisering was het in essentie mogelijk om SQL-commando’s uit te voeren met volledige administratieve privileges. Normaal gesproken ondersteunt cPanel databases met voorrechten die niet vereisen dat iemand SUPER-achtige toegang heeft of globale wijzigingen kan doorvoeren.
De kwetsbaarheid omzeilt juist die afbakening. Het probleem zit in de manier waarop cPanel databases hernoemt en “opnieuw opbouwt”: bij een rename wordt een vervangende database aangemaakt, worden gegevens verplaatst, worden rechten en opgeslagen code opnieuw gecreëerd en wordt vervolgens de oude database en de bijbehorende rechten verwijderd.
Daarbij gaat volgens de CNA-registratie een bepaalde SQL-modus niet behouden. Daardoor kan de SQL-uitvoering terechtkomen in de root-context van de database.
Wie kan de fout misbruiken?
Voor succesvolle exploitatie heb je in ieder geval nodig:
- een geldige cPanel-account op de server;
- toegang tot de MySQL/MariaDB-functionaliteit binnen cPanel.
Het is dus geen willekeurige remote aanval. De drempel is authenticeerbaar, maar dat maakt het risico voor hostingomgevingen niet kleiner: als een aanvaller eenmaal toegang heeft tot een account, kan de kwetsbaarheid de stap naar hogere databaseprivileges mogelijk maken.
De publicatie merkt ook op dat “hoeveel servers echt kwetsbaar zijn” afhangt van de samenstelling van accountpopulaties op die machines. Een server waar accounts bij één organisatie horen verschilt immers van servers die accounts van verschillende partijen aanbieden.
Welke versies zijn gepatcht?
cPanel stelt dat CVE-2026-58048 is gepatcht in de volgende builds:
- 11.110.0.137
- 11.118.0.71
- 11.126.0.78
- 11.134.0.48
- 11.136.0.32
- 138.1.6 voor WP Squared
Let op met versie-verwachtingen: er is discussie tussen advisories over welke branches precies zijn opgenomen in de patchlijsten. De database-advisory noemt bijvoorbeeld 11.118.0.71, maar andere gepubliceerde adviezen in dezelfde release behandelen cPanel-builds niet op dezelfde manier. Daarom is het verstandig om de puntrelease die op jouw systeem draait te vergelijken met de database-advisory, in plaats van af te gaan op kortere lijsten.
Wat betekent dit voor impact en detectie?
De leverancier en CISA hebben in de publicatie een “kritieke” impact als mogelijk geclassificeerd: het systeem vermeldt dat de technische impact als total wordt gezien. Tegelijk geeft het bericht aan dat er niet automatisch te veel conclusies getrokken kunnen worden op basis van een momentopname: “Exploitation: none” is een beoordeling die niet betekent dat er in de dagen erna geen misbruik is geweest.
Daarnaast wordt benadrukt dat de advisories niet ingaan op de details van input of payload: er wordt niet gespecificeerd welk type “injectie” of welke SQL-modus precies wordt getriggerd. Daardoor is detectie op basis van signatures niet eenvoudig.
Geen SQL injection-etiket, wel vergelijkbaar defectbeeld
In de publicatie zie je twee invalshoeken. De cPanel-advisory beschrijft het als een privilege escalation en gebruikt niet de term SQL injection. In de CNA-registratie wordt echter CWE-89 genoemd, wat in die context naar SQL injection verwijst. Het gaat in feite om hetzelfde defect, maar dan vanuit verschillende classificaties.
Tijdelijke workaround als je niet direct kunt updaten
Kun je niet meteen patchen, dan geeft cPanel een tijdelijke maatregel. Je kunt MySQL-functionaliteit in cPanel tijdelijk intrekken voor gebruikers. Bestaande databases blijven dan draaien, maar gebruikers kunnen geen databasebeheeracties uitvoeren zoals het toevoegen of verwijderen van databases.
Deze aanpak verlaagt de aanvalsurface: de kwetsbaarheid vereist immers toegang tot MySQL/MariaDB binnen cPanel. Door die mogelijkheid weg te nemen, verklein je de kans dat een (geauthenticeerde) aanvaller de fout kan benutten.
Administrators kunnen updates uitvoeren via WHM of met het commando dat cPanel noemt:
/usr/local/cpanel/scripts/upcp –force
Bekijk daarnaast altijd of jouw omgeving gebruikmaakt van WP Squared, omdat daar een specifieke buildvariant voor geldt.
Extra cPanel gerelateerde kwetsbaarheden in dezelfde release
Naast CVE-2026-58048 noemt de publicatie nog twee aanvullende kwesties in cPanel/WHM-context.
HTTP request-smuggling in cpsrvd
CVE-2026-58047 heeft volgens de publicatie een CVSS 4.0-score van 5.6 en gaat over HTTP request-smuggling in cpsrvd, een daemon die de cPanel- en WHM-interfaces verzorgt.
Onder beperkte voorwaarden kan een niet-geauthenticeerde remote aanvaller responses zodanig beïnvloeden dat ze bij andere gebruikers op dezelfde server terechtkomen. De CNA beschrijft dat er dan mogelijk informatie kan lekken, waaronder credentials.
Als patchen niet meteen lukt, is er een workaround: het uitschakelen van backend connection reuse door cpsrvd_keepalives_disabled=1 in /var/cpanel/cpanel.config te zetten en cpsrvd vervolgens te herstarten. Dit dwingt nieuwe TCP/TLS-verbindingen af per verzoek op poorten 2083, 2087 en 2096. Verwacht daarbij extra latency en hogere CPU-belasting op drukke systemen.
Exim .forward expansion kan leiden tot privilege escalation
De derde advisering betreft een kwetsbaarheid (in de publicatie aangeduid via GCVE-25-2026-07-45-3 in Exim). Daarbij kan een lokale gebruiker via zijn .forward-bestand een onveilige tekenreeks-expansie triggeren in de redirect router onder bepaalde pipe-transportconfiguraties.
In Exim 4.99.5 is dit verholpen. Volgens de omschrijving kan het in sommige setups gaan om uitvoering als een privileged user, waardoor privilege escalation vanaf “Team User”-subaccounts mogelijk wordt. De exacte keten vraagt bovendien om specifieke randvoorwaarden, waaronder force_command op het betreffende transport.
Exim 4.99.5 fixeert daarnaast ook een high-severity local directory traversal (GCVE-25-2026-07-45-1) via queue-name command-line argumenten.
Wat je nu praktisch moet doen
Als je hosting beheert met cPanel/WHM, zet dit onderwerp bovenaan je patchprioriteitenlijst. Concreet:
- Controleer de build die je draait en vergelijk die met de patched releases voor CVE-2026-58048.
- Update bij voorkeur direct via WHM of upcp, zodat de cPanel SQL root-context niet meer misbruikt kan worden.
- Lukt updaten niet, trek dan tijdelijk MySQL-functionaliteit voor cPanel-gebruikers in om de aanvalskans te verlagen.
- Inventariseer tegelijk of je omgeving ook getroffen kan worden door de cpsrvd- en Exim-gerelateerde issues in dezelfde release.
Wil je meer achtergrond over hoe aanvallers via misbruik van componenten in hosting- en softwareketens naar grotere gevolgen kunnen opschalen? Dan past dit artikel goed bij dat bredere beeld: malafide npm-pakketten via supply chain.
Conclusie
De gepubliceerde patch voor cPanel SQL root (CVE-2026-58048) laat zien hoe een ogenschijnlijk “database”-gerelateerd probleem kan leiden tot het doorbreken van privilegegrenzen. Door SQL uit te voeren in een administratieve databasecontext kan een geauthenticeerde aanvaller mogelijk veel verder gaan dan de rechten die normaal aan een cPanel-account zijn toegekend.
Werk je omgeving bij, of neem de tijdelijke maatregel om MySQL-functionaliteit in te perken als je nog niet kunt patchen. Daarmee verklein je de kans op misbruik en houd je de servercontrole bij je eigen beheerteams.
Bron: https://thehackernews.com/2026/08/new-cpanel-critical-flaw-could-let.html
