cPanel & WHM corrige falha de HTTP Request Smuggling no servidor web do painel (CVE-2026-58047)
O que fazer
- Afeta
- Todas as versões com suporte do cPanel, antes da correção
- Quem faz
- Hospedagem e revenda: nada a fazer, a Rapid Cloud atualiza o servidorVPS e Cloud: você atualiza o servidor
- Ação
- Atualizar para a versão corrigida da sua trilha (ou superior):11.136.0.32STABLE11.134.0.48LTS11.126.0.7811.118.0.7111.110.0.137No WP Squared: 138.1.6 ou superior.
- PrazoVPS e Cloud
- Até 29/08já passou30 dias após a publicação. Se ainda não atualizou o servidor, atualize agora.
- Exploração
- Pela internet · sem login · depende de alguém clicar ou abrir algo · só em condições específicas
Tenho VPS ou Cloud: como atualizar
- Atualize o cPanel com o comando abaixo: ele instala a versão mais recente da trilha configurada no servidor.
- Confira a versão depois de atualizar.
Comandos
- Atualizar
/scripts/upcp - Conferir
/usr/local/cpanel/cpanel -V
O que aconteceu
O cPanel publicou uma correção para a vulnerabilidade CVE-2026-58047, do tipo HTTP Request Smuggling (manipulação de requisições enviadas ao servidor web), no cpsrvd, o serviço web do próprio painel. Em condições limitadas, um atacante remoto sem login pode conseguir alterar respostas entregues a outros usuários do mesmo servidor. Todas as versões suportadas do cPanel & WHM são afetadas, e as versões corrigidas são 11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48, 11.136.0.32 e 138.1.6 ( WP2 ). A gravidade é média (CVSS 5.6), com probabilidade de exploração estimada abaixo de 1%.
Trecho do aviso original, em inglês
A vulnerability in the cPanel web server allows manipulation of cpsrvd responses under limited conditions. In some situations, an unauthenticated remote attacker may be able to manipulate responses delivered to other users on the same server.
Título original e fonte
ENSecurity: CVE-2026-58047 HTTP Request Smuggling
Versões
Afeta todas as versões com suporte, até a correção de cada trilha.
| Trilha | Corrigida em |
|---|---|
| STABLE | 11.136.0.32 |
| LTS | 11.134.0.48 |
| Trilha 126 | 11.126.0.78 |
| Trilha 118 | 11.118.0.71 |
| Trilha 110 | 11.110.0.137 |
CVEs 1
Vetor CVSS 5,6: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:H/SI:H/SA:L
O que são esses termos?
- CVE
- Código único de uma falha de segurança, como CVE-2026-12345. Serve para achar a mesma falha em qualquer fonte.
- CVSS
- Nota de 0 a 10 que mede a gravidade técnica de uma falha. De 9 a 10 é crítica; de 7 a 8,9, alta; de 4 a 6,9, média; abaixo de 4, baixa.
- Exploração
- Como a falha pode ser explorada: pela internet ou só com acesso ao servidor, com ou sem login, com ou sem ajuda de alguém.
- Prazo
- Prazo recomendado para quem precisa agir, contado da publicação. Crítica ou KEV: imediatamente; Alta: em até 7 dias; Média: em até 30 dias; Baixa: na próxima atualização de rotina; Sem nota oficial: em até 7 dias. Vale para o que é do site (WordPress e plugins) em qualquer plano e, no que é do servidor, só para VPS e Cloud: na hospedagem e na revenda, quem atualiza o servidor é a Rapid Cloud.