نماد سایت اتاق خبر شبکه گستر

cPanel آسیب‌پذیری بحرانی CVE-2026-58048 را برطرف کرد

شرکت cPanel مجموعه‌ای از به‌روزرسانی‌های امنیتی را برای محصولات cPanel & WHM و WP Squared منتشر کرد. این به‌روزرسانی‌ها سه نقص امنیتی را از بین می‌برند که مهم‌ترین آن‌ها با شناسه CVE-2026-58048 شناخته می‌شود. این آسیب‌پذیری امتیاز 9.4 از 10 را در استاندارد CVSS 4.0 دریافت کرده است.

این نقص به کاربری که حساب معتبر cPanel و دسترسی به MySQL یا MariaDB داشته باشد، اجازه می‌دهد دستورات SQL را با سطح دسترسی مدیریتی پایگاه داده اجرا کند. چنین سطحی از دسترسی، محدودیت‌های امنیتی معمول میان حساب کاربری و راهبر پایگاه داده را از بین می‌برد.

به گفته cPanel، در برخی پیکربندی‌های سیستم‌عامل و موتور پایگاه داده، مهاجم پس از سوءاستفاده از این آسیب‌پذیری می‌تواند کنترل سیستم‌عامل را نیز در اختیار بگیرد. در نتیجه، راهبران سرورها باید این نقص را بسیار جدی بگیرند و فرایند به‌روزرسانی را در اولویت قرار دهند.

CVE-2026-58048 چگونه عمل می‌کند؟

بررسی‌های فنی نشان می‌دهد که منشأ آسیب‌پذیری CVE-2026-58048 به فرایند تغییر نام پایگاه داده بازمی‌گردد. زمانی که کاربر نام یک پایگاه داده را تغییر می‌دهد، cPanel پایگاه داده جدیدی ایجاد می‌کند، داده‌ها را به آن انتقال می‌دهد، مجوزهای دسترسی و کدهای ذخیره‌شده را دوباره ایجاد می‌کند و در پایان پایگاه داده قبلی را حذف می‌کند.

در همین فرایند، سیستم مقدار SQL Mode را حفظ نمی‌کند. همین خطا باعث می‌شود برخی دستورات SQL با دسترسی Root اجرا شوند. در نتیجه، کاربری که تنها باید مجوزهای محدودی داشته باشد، می‌تواند عملیات مدیریتی را روی پایگاه داده انجام دهد.

cPanel این نقص را یک آسیب‌پذیری ارتقای سطح دسترسی (Privilege Escalation) معرفی می‌کند، اما رکورد رسمی CVE آن را در گروه CWE-89 یا SQL Injection قرار می‌دهد. هر دو توصیف به یک نقص امنیتی اشاره دارند، اما هر کدام از زاویه‌ای متفاوت آن را توضیح می‌دهند.

شرکت cPanel هنوز اطلاعاتی درباره نوع ورودی مخرب، Payload مورد استفاده یا SQL Mode آسیب‌پذیر منتشر نکرده است. همچنین این شرکت مشخص نکرده که آیا حساب‌های Team User نیز در صورت دسترسی به پایگاه داده می‌توانند از این آسیب‌پذیری استفاده کنند یا خیر.

چه نسخه‌هایی این مشکل را رفع می‌کنند؟

cPanel اصلاحات امنیتی را در نسخه‌های زیر ارائه کرده است:

اگر سرور شما از نسخه‌ای قدیمی‌تر استفاده می‌کند، بهتر است هرچه سریع‌تر آن را ارتقا دهید. این به‌روزرسانی ساده‌ترین و مطمئن‌ترین راه برای جلوگیری از سوءاستفاده از آسیب‌پذیری محسوب می‌شود.

اگر امکان به‌روزرسانی وجود نداشته باشد چه باید کرد؟

همه راهبران سرور نمی‌توانند بلافاصله نسخه جدید را نصب کنند. cPanel برای این دسته از کاربران یک راهکار موقت پیشنهاد می‌کند.

راهبران می‌توانند قابلیت MySQL را برای کاربران cPanel غیرفعال کنند. این اقدام پایگاه‌های داده موجود را فعال نگه می‌دارد، اما امکان ایجاد یا حذف پایگاه داده جدید را از کاربران می‌گیرد. این محدودیت احتمال سوءاستفاده از آسیب‌پذیری را کاهش می‌دهد تا راهبر فرصت نصب وصله امنیتی را پیدا کند.

راهبران همچنین می‌توانند فرایند ارتقای cPanel را از طریق پنل WHM آغاز کنند یا دستور زیر را در سرور اجرا کنند:

/usr/local/cpanel/scripts/upcp --force

CISA درباره این آسیب‌پذیری چه می‌گوید؟

مرکز CISA هنگام ثبت اطلاعات تکمیلی این آسیب‌پذیری اعلام کرد که تاکنون هیچ گزارشی درباره سوءاستفاده عملی از CVE-2026-58048 دریافت نکرده است.

این سازمان همچنین اعلام کرد که مهاجمان نمی‌توانند حمله را به‌صورت خودکار اجرا کنند، اما در صورت موفقیت، اثر فنی حمله بسیار گسترده خواهد بود و می‌تواند کل سامانه را تحت تأثیر قرار دهد.

البته این ارزیابی فقط وضعیت زمان انتشار گزارش را نشان می‌دهد. راهبران نباید این موضوع را به معنای نبود خطر تلقی کنند، زیرا انتشار کدهای بهره‌برداری در روزها یا هفته‌های آینده همچنان احتمال دارد.

آسیب‌پذیری HTTP Request Smuggling نیز cPanel را تحت تأثیر قرار داد

علاوه بر نقص بحرانی CVE-2026-58048، شرکت cPanel یک آسیب‌پذیری دیگر با شناسه CVE-2026-58047 را نیز رفع کرد. این نقص امتیاز 5.6 را در استاندارد CVSS 4.0 دریافت کرده و سرویس cpsrvd را هدف قرار می‌دهد؛ سرویسی که رابط‌های مدیریتی cPanel و WHM را در اختیار کاربران قرار می‌دهد.

این آسیب‌پذیری از نوع HTTP Request Smuggling است. مهاجم در شرایط مشخص می‌تواند درخواست‌های HTTP را به شکلی پردازش کند که سرور پاسخ اشتباهی برای سایر کاربران ارسال کند. در چنین شرایطی، مهاجم احتمالاً به اطلاعات حساسی مانند کوکی‌های نشست یا اطلاعات ورود کاربران دسترسی پیدا می‌کند.

بر اساس اطلاعات منتشرشده، مهاجم برای سوءاستفاده از این نقص به حساب کاربری نیاز ندارد، اما باید شرایط خاصی را برای ارسال درخواست‌های مخرب فراهم کند. به همین دلیل، cPanel خطر این آسیب‌پذیری را کمتر از CVE-2026-58048 ارزیابی کرده است.

راهکار موقت برای راهبران سرور

اگر راهبران نتوانند بلافاصله وصله امنیتی را نصب کنند، cPanel پیشنهاد می‌کند قابلیت Backend Connection Reuse را غیرفعال کنند.

برای انجام این کار باید مقدار زیر را در فایل تنظیمات /var/cpanel/cpanel.config قرار دهند:

cpsrvd_keepalives_disabled=1

پس از ذخیره تنظیمات، راهبران باید سرویس cpsrvd را دوباره راه‌اندازی کنند.

البته این راهکار هزینه‌ای نیز دارد. پس از غیرفعال کردن اتصال‌های پایدار، سرور برای هر درخواست یک اتصال TCP و TLS جدید ایجاد می‌کند. این تغییر مصرف پردازنده را افزایش می‌دهد و در سرورهای پرترافیک زمان پاسخ‌گویی را بیشتر می‌کند.

Exim نیز دو نقص امنیتی مهم را رفع کرد

هم‌زمان با انتشار این به‌روزرسانی، توسعه‌دهندگان Exim نیز دو آسیب‌پذیری امنیتی را اصلاح کردند.

اولین نقص با شناسه GCVE-25-2026-07-45-3 به فایل forward. مربوط می‌شود. در برخی پیکربندی‌ها، این فایل می‌تواند باعث اجرای ناامن رشته‌ها در Redirect Router شود.

در پیکربندی پیش‌فرض cPanel، این عملیات با سطح دسترسی کاربر cPanel اجرا می‌شود. به همین دلیل، مهاجمان ممکن است از حساب‌های Team User برای افزایش سطح دسترسی استفاده کنند.

توسعه‌دهندگان Exim اعلام کردند که مهاجم تنها زمانی می‌تواند از این نقص استفاده کند که چند شرط هم‌زمان برقرار باشد. وجود Redirect Router، فعال بودن Pipe Transport، فعال بودن گزینه force_command و اجرای پردازش با دسترسی بالا از جمله این شرایط هستند.

نسخه Exim 4.99.5 این مسیر حمله را حذف می‌کند و دیگر اجازه اجرای بخش آسیب‌پذیر را نمی‌دهد.

آسیب‌پذیری دوم Exim چه خطری ایجاد می‌کند؟

نسخه 4.99.5 یک نقص دیگر با شناسه GCVE-25-2026-07-45-1 را نیز برطرف می‌کند.

این آسیب‌پذیری از نوع Directory Traversal است و روی پارامترهای خط فرمان مربوط به Queue Name اثر می‌گذارد. مهاجم محلی می‌تواند از این نقص برای دسترسی به فایل‌هایی خارج از مسیر Queue استفاده کند. سپس همین دسترسی را به سکوی پرتابی برای ارتقای سطح دسترسی تبدیل کند.

اگرچه بهره‌برداری از این نقص به دسترسی محلی نیاز دارد، راهبران نباید آن را نادیده بگیرند؛ زیرا بسیاری از حملات پیشرفته پس از دستیابی مهاجم به یک حساب کاربری عادی آغاز می‌شوند.

اختلاف در اطلاعیه‌های رسمی cPanel

بررسی اطلاعیه‌های امنیتی cPanel یک نکته مهم را آشکار می‌کند.

اطلاعیه مربوط به CVE-2026-58048 نسخه 11.118.0.71 را در فهرست نسخه‌های اصلاح‌شده قرار می‌دهد، اما اطلاعیه‌های مربوط به CVE-2026-58047 و آسیب‌پذیری‌های Exim همین شاخه را در فهرست خود ذکر نمی‌کنند.

این اختلاف ممکن است برخی را دچار سردرگمی کند. به همین دلیل، راهبران باید نسخه نصب‌شده را با اطلاعیه اختصاصی هر آسیب‌پذیری مقایسه کنند و تنها به یک فهرست اکتفا نکنند.

راهبران سرور چه اقداماتی انجام دهند؟

کارشناسان امنیت اطلاعات برای کاهش خطر این آسیب‌پذیری‌ها چند اقدام را توصیه می‌کنند:

جمع‌بندی

آسیب‌پذیری CVE-2026-58048 یکی از مهم‌ترین نقص‌های امنیتی سال جاری برای سرورهای مبتنی بر cPanel محسوب می‌شود. این نقص به کاربران دارای حساب معتبر اجازه می‌دهد محدودیت‌های امنیتی پایگاه داده را دور بزنند و دستورات SQL را با دسترسی مدیریتی اجرا کنند. در برخی پیکربندی‌ها، مهاجم حتی می‌تواند کنترل کامل سیستم‌عامل را به دست آورد.

در کنار این آسیب‌پذیری، cPanel نقص CVE-2026-58047 و دو آسیب‌پذیری مهم Exim را نیز اصلاح کرد. رهبران باید هرچه سریع‌تر نسخه‌های خود را به‌روزرسانی کنند و تا زمان نصب وصله‌های امنیتی، راهکارهای موقت ارائه‌شده را اجرا کنند. واکنش سریع به این به‌روزرسانی‌ها می‌تواند احتمال نفوذ، سرقت اطلاعات و اختلال در سرویس‌های میزبانی را به میزان قابل‌توجهی کاهش دهد.

خروج از نسخه موبایل