شرکت cPanel مجموعهای از بهروزرسانیهای امنیتی را برای محصولات cPanel & WHM و WP Squared منتشر کرد. این بهروزرسانیها سه نقص امنیتی را از بین میبرند که مهمترین آنها با شناسه CVE-2026-58048 شناخته میشود. این آسیبپذیری امتیاز 9.4 از 10 را در استاندارد CVSS 4.0 دریافت کرده است.
این نقص به کاربری که حساب معتبر cPanel و دسترسی به MySQL یا MariaDB داشته باشد، اجازه میدهد دستورات SQL را با سطح دسترسی مدیریتی پایگاه داده اجرا کند. چنین سطحی از دسترسی، محدودیتهای امنیتی معمول میان حساب کاربری و راهبر پایگاه داده را از بین میبرد.
به گفته cPanel، در برخی پیکربندیهای سیستمعامل و موتور پایگاه داده، مهاجم پس از سوءاستفاده از این آسیبپذیری میتواند کنترل سیستمعامل را نیز در اختیار بگیرد. در نتیجه، راهبران سرورها باید این نقص را بسیار جدی بگیرند و فرایند بهروزرسانی را در اولویت قرار دهند.
CVE-2026-58048 چگونه عمل میکند؟
بررسیهای فنی نشان میدهد که منشأ آسیبپذیری CVE-2026-58048 به فرایند تغییر نام پایگاه داده بازمیگردد. زمانی که کاربر نام یک پایگاه داده را تغییر میدهد، cPanel پایگاه داده جدیدی ایجاد میکند، دادهها را به آن انتقال میدهد، مجوزهای دسترسی و کدهای ذخیرهشده را دوباره ایجاد میکند و در پایان پایگاه داده قبلی را حذف میکند.
در همین فرایند، سیستم مقدار SQL Mode را حفظ نمیکند. همین خطا باعث میشود برخی دستورات SQL با دسترسی Root اجرا شوند. در نتیجه، کاربری که تنها باید مجوزهای محدودی داشته باشد، میتواند عملیات مدیریتی را روی پایگاه داده انجام دهد.
cPanel این نقص را یک آسیبپذیری ارتقای سطح دسترسی (Privilege Escalation) معرفی میکند، اما رکورد رسمی CVE آن را در گروه CWE-89 یا SQL Injection قرار میدهد. هر دو توصیف به یک نقص امنیتی اشاره دارند، اما هر کدام از زاویهای متفاوت آن را توضیح میدهند.
شرکت cPanel هنوز اطلاعاتی درباره نوع ورودی مخرب، Payload مورد استفاده یا SQL Mode آسیبپذیر منتشر نکرده است. همچنین این شرکت مشخص نکرده که آیا حسابهای Team User نیز در صورت دسترسی به پایگاه داده میتوانند از این آسیبپذیری استفاده کنند یا خیر.
چه نسخههایی این مشکل را رفع میکنند؟
cPanel اصلاحات امنیتی را در نسخههای زیر ارائه کرده است:
- 11.110.0.137
- 11.118.0.71
- 11.126.0.78
- 11.134.0.48
- 11.136.0.32
- WP Squared 138.1.6
اگر سرور شما از نسخهای قدیمیتر استفاده میکند، بهتر است هرچه سریعتر آن را ارتقا دهید. این بهروزرسانی سادهترین و مطمئنترین راه برای جلوگیری از سوءاستفاده از آسیبپذیری محسوب میشود.
اگر امکان بهروزرسانی وجود نداشته باشد چه باید کرد؟
همه راهبران سرور نمیتوانند بلافاصله نسخه جدید را نصب کنند. cPanel برای این دسته از کاربران یک راهکار موقت پیشنهاد میکند.
راهبران میتوانند قابلیت MySQL را برای کاربران cPanel غیرفعال کنند. این اقدام پایگاههای داده موجود را فعال نگه میدارد، اما امکان ایجاد یا حذف پایگاه داده جدید را از کاربران میگیرد. این محدودیت احتمال سوءاستفاده از آسیبپذیری را کاهش میدهد تا راهبر فرصت نصب وصله امنیتی را پیدا کند.
راهبران همچنین میتوانند فرایند ارتقای cPanel را از طریق پنل WHM آغاز کنند یا دستور زیر را در سرور اجرا کنند:
/usr/local/cpanel/scripts/upcp --force
CISA درباره این آسیبپذیری چه میگوید؟
مرکز CISA هنگام ثبت اطلاعات تکمیلی این آسیبپذیری اعلام کرد که تاکنون هیچ گزارشی درباره سوءاستفاده عملی از CVE-2026-58048 دریافت نکرده است.
این سازمان همچنین اعلام کرد که مهاجمان نمیتوانند حمله را بهصورت خودکار اجرا کنند، اما در صورت موفقیت، اثر فنی حمله بسیار گسترده خواهد بود و میتواند کل سامانه را تحت تأثیر قرار دهد.
البته این ارزیابی فقط وضعیت زمان انتشار گزارش را نشان میدهد. راهبران نباید این موضوع را به معنای نبود خطر تلقی کنند، زیرا انتشار کدهای بهرهبرداری در روزها یا هفتههای آینده همچنان احتمال دارد.
آسیبپذیری HTTP Request Smuggling نیز cPanel را تحت تأثیر قرار داد
علاوه بر نقص بحرانی CVE-2026-58048، شرکت cPanel یک آسیبپذیری دیگر با شناسه CVE-2026-58047 را نیز رفع کرد. این نقص امتیاز 5.6 را در استاندارد CVSS 4.0 دریافت کرده و سرویس cpsrvd را هدف قرار میدهد؛ سرویسی که رابطهای مدیریتی cPanel و WHM را در اختیار کاربران قرار میدهد.
این آسیبپذیری از نوع HTTP Request Smuggling است. مهاجم در شرایط مشخص میتواند درخواستهای HTTP را به شکلی پردازش کند که سرور پاسخ اشتباهی برای سایر کاربران ارسال کند. در چنین شرایطی، مهاجم احتمالاً به اطلاعات حساسی مانند کوکیهای نشست یا اطلاعات ورود کاربران دسترسی پیدا میکند.
بر اساس اطلاعات منتشرشده، مهاجم برای سوءاستفاده از این نقص به حساب کاربری نیاز ندارد، اما باید شرایط خاصی را برای ارسال درخواستهای مخرب فراهم کند. به همین دلیل، cPanel خطر این آسیبپذیری را کمتر از CVE-2026-58048 ارزیابی کرده است.
راهکار موقت برای راهبران سرور
اگر راهبران نتوانند بلافاصله وصله امنیتی را نصب کنند، cPanel پیشنهاد میکند قابلیت Backend Connection Reuse را غیرفعال کنند.
برای انجام این کار باید مقدار زیر را در فایل تنظیمات /var/cpanel/cpanel.config قرار دهند:
cpsrvd_keepalives_disabled=1
پس از ذخیره تنظیمات، راهبران باید سرویس cpsrvd را دوباره راهاندازی کنند.
البته این راهکار هزینهای نیز دارد. پس از غیرفعال کردن اتصالهای پایدار، سرور برای هر درخواست یک اتصال TCP و TLS جدید ایجاد میکند. این تغییر مصرف پردازنده را افزایش میدهد و در سرورهای پرترافیک زمان پاسخگویی را بیشتر میکند.
Exim نیز دو نقص امنیتی مهم را رفع کرد
همزمان با انتشار این بهروزرسانی، توسعهدهندگان Exim نیز دو آسیبپذیری امنیتی را اصلاح کردند.
اولین نقص با شناسه GCVE-25-2026-07-45-3 به فایل forward. مربوط میشود. در برخی پیکربندیها، این فایل میتواند باعث اجرای ناامن رشتهها در Redirect Router شود.
در پیکربندی پیشفرض cPanel، این عملیات با سطح دسترسی کاربر cPanel اجرا میشود. به همین دلیل، مهاجمان ممکن است از حسابهای Team User برای افزایش سطح دسترسی استفاده کنند.
توسعهدهندگان Exim اعلام کردند که مهاجم تنها زمانی میتواند از این نقص استفاده کند که چند شرط همزمان برقرار باشد. وجود Redirect Router، فعال بودن Pipe Transport، فعال بودن گزینه force_command و اجرای پردازش با دسترسی بالا از جمله این شرایط هستند.
نسخه Exim 4.99.5 این مسیر حمله را حذف میکند و دیگر اجازه اجرای بخش آسیبپذیر را نمیدهد.
آسیبپذیری دوم Exim چه خطری ایجاد میکند؟
نسخه 4.99.5 یک نقص دیگر با شناسه GCVE-25-2026-07-45-1 را نیز برطرف میکند.
این آسیبپذیری از نوع Directory Traversal است و روی پارامترهای خط فرمان مربوط به Queue Name اثر میگذارد. مهاجم محلی میتواند از این نقص برای دسترسی به فایلهایی خارج از مسیر Queue استفاده کند. سپس همین دسترسی را به سکوی پرتابی برای ارتقای سطح دسترسی تبدیل کند.
اگرچه بهرهبرداری از این نقص به دسترسی محلی نیاز دارد، راهبران نباید آن را نادیده بگیرند؛ زیرا بسیاری از حملات پیشرفته پس از دستیابی مهاجم به یک حساب کاربری عادی آغاز میشوند.
اختلاف در اطلاعیههای رسمی cPanel
بررسی اطلاعیههای امنیتی cPanel یک نکته مهم را آشکار میکند.
اطلاعیه مربوط به CVE-2026-58048 نسخه 11.118.0.71 را در فهرست نسخههای اصلاحشده قرار میدهد، اما اطلاعیههای مربوط به CVE-2026-58047 و آسیبپذیریهای Exim همین شاخه را در فهرست خود ذکر نمیکنند.
این اختلاف ممکن است برخی را دچار سردرگمی کند. به همین دلیل، راهبران باید نسخه نصبشده را با اطلاعیه اختصاصی هر آسیبپذیری مقایسه کنند و تنها به یک فهرست اکتفا نکنند.
راهبران سرور چه اقداماتی انجام دهند؟
کارشناسان امنیت اطلاعات برای کاهش خطر این آسیبپذیریها چند اقدام را توصیه میکنند:
-
cPanel و WHM را به آخرین نسخه ارتقا دهید.
-
اگر امکان ارتقا وجود ندارد، قابلیت MySQL را برای کاربران عادی بهطور موقت غیرفعال کنید.
-
در صورت تأخیر در نصب وصله، قابلیت Backend Connection Reuse را مطابق توصیه cPanel غیرفعال کنید.
-
نسخه Exim را به 4.99.5 یا نسخههای جدیدتر ارتقا دهید.
-
گزارشهای امنیتی و لاگهای MySQL، MariaDB و cPanel را برای شناسایی فعالیتهای غیرعادی بررسی کنید.
-
دسترسی کاربران به پایگاه داده را بازبینی و اصل حداقل دسترسی (Least Privilege) را اجرا کنید.
جمعبندی
آسیبپذیری CVE-2026-58048 یکی از مهمترین نقصهای امنیتی سال جاری برای سرورهای مبتنی بر cPanel محسوب میشود. این نقص به کاربران دارای حساب معتبر اجازه میدهد محدودیتهای امنیتی پایگاه داده را دور بزنند و دستورات SQL را با دسترسی مدیریتی اجرا کنند. در برخی پیکربندیها، مهاجم حتی میتواند کنترل کامل سیستمعامل را به دست آورد.
در کنار این آسیبپذیری، cPanel نقص CVE-2026-58047 و دو آسیبپذیری مهم Exim را نیز اصلاح کرد. رهبران باید هرچه سریعتر نسخههای خود را بهروزرسانی کنند و تا زمان نصب وصلههای امنیتی، راهکارهای موقت ارائهشده را اجرا کنند. واکنش سریع به این بهروزرسانیها میتواند احتمال نفوذ، سرقت اطلاعات و اختلال در سرویسهای میزبانی را به میزان قابلتوجهی کاهش دهد.
