O que fazer

Afeta
Todas as versões com suporte do cPanel, antes da correção
Quem faz
Hospedagem e revenda: nada a fazer, a Rapid Cloud atualiza o servidorVPS e Cloud: você atualiza o servidor
Ação
Atualizar para a versão corrigida da sua trilha (ou superior):11.136.0.32STABLE11.134.0.48LTS11.126.0.7811.118.0.7111.110.0.137No WP Squared: 138.1.6 ou superior.
PrazoVPS e Cloud
Imediatamente (desde 30/07)Se ainda não atualizou o servidor, atualize agora.
Exploração
Pela internet · com login de usuário comum · sem ação da vítima
Tenho VPS ou Cloud: como atualizar
  1. Atualize o cPanel com o comando abaixo: ele instala a versão mais recente da trilha configurada no servidor.
  2. Confira a versão depois de atualizar.

Comandos

  • Atualizar/scripts/upcp
  • Conferir/usr/local/cpanel/cpanel -V
Ficou com dúvida?Falar com o suporte

O que aconteceu

Resumo automáticoComo funciona

A WebPros publicou correção para a vulnerabilidade CVE-2026-58048 (CVSS 9.4, gravidade crítica) no recurso de bancos de dados MySQL/MariaDB do cPanel & WHM. A falha permite que um usuário com conta cPanel e acesso a bancos de dados execute comandos com privilégios totais de administrador do banco, o que, dependendo da configuração, pode chegar ao controle do sistema operacional. Todas as versões suportadas são afetadas, e as versões corrigidas são 11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48, 11.136.0.32 e 138.1.6 ( WP2 ).

Gerado por IA a partir do aviso do fornecedor em . Em caso de divergência, vale o original.Ler na fonte (support.cpanel.net)
Trecho do aviso original, em inglês
A privilege escalation vulnerability exists in cPanel & WHM's database management functionality. An authenticated cPanel account holder with access to the MySQL/MariaDB database feature could potentially execute arbitrary database commands with full administrative privileges. Depending on the operating system and database engine configuration, this may extend to operating-system-level compromise.
Trecho curto, reproduzido para referência.Texto completo em support.cpanel.net

Título original e fonte

ENSecurity: CVE-2026-58048 Database Privilege Escalation

Aviso original em support.cpanel.net

Versões

Afeta todas as versões com suporte, até a correção de cada trilha.

TrilhaCorrigida em
STABLE11.136.0.32
LTS11.134.0.48
Trilha 12611.126.0.78
Trilha 11811.118.0.71
Trilha 11011.110.0.137

CVEs 1

Vetor CVSS 9,4: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

O que são esses termos?
CVE
Código único de uma falha de segurança, como CVE-2026-12345. Serve para achar a mesma falha em qualquer fonte.
CVSS
Nota de 0 a 10 que mede a gravidade técnica de uma falha. De 9 a 10 é crítica; de 7 a 8,9, alta; de 4 a 6,9, média; abaixo de 4, baixa.
Exploração
Como a falha pode ser explorada: pela internet ou só com acesso ao servidor, com ou sem login, com ou sem ajuda de alguém.
Prazo
Prazo recomendado para quem precisa agir, contado da publicação. Crítica ou KEV: imediatamente; Alta: em até 7 dias; Média: em até 30 dias; Baixa: na próxima atualização de rotina; Sem nota oficial: em até 7 dias. Vale para o que é do site (WordPress e plugins) em qualquer plano e, no que é do servidor, só para VPS e Cloud: na hospedagem e na revenda, quem atualiza o servidor é a Rapid Cloud.