cPanel & WHM corrige falha no Exim que permite elevação de privilégios via arquivo .forward
O que fazer
- Afeta
- cPanel antes da versão corrigida
- Quem faz
- Hospedagem e revenda: nada a fazer, a Rapid Cloud atualiza o servidorVPS e Cloud: você atualiza o servidor
- Ação
- Atualizar para a versão corrigida da sua trilha (ou superior):11.136.0.32STABLE11.134.0.48LTS11.126.0.7811.118.0.7111.110.0.137No WP Squared: 138.1.6 ou superior.
- PrazoVPS e Cloud
- Até 06/08já passouPrazo padrão de 7 dias, porque o fornecedor não publicou a gravidade. Se ainda não atualizou o servidor, atualize agora.
Tenho VPS ou Cloud: como atualizar
- Atualize o cPanel com o comando abaixo: ele instala a versão mais recente da trilha configurada no servidor.
- Confira a versão depois de atualizar.
Comandos
- Atualizar
/scripts/upcp - Conferir
/usr/local/cpanel/cpanel -V
Ficou com dúvida?Falar com o suporte
O que aconteceu
O cPanel publicou o aviso GCVE-25-2026-07-45-3 sobre uma falha no Exim, o programa que entrega os e-mails no servidor. Um usuário local pode usar o arquivo .forward (que redireciona mensagens) para executar comandos em certas configurações, o que pode permitir que subcontas Team User obtenham os privilégios da conta cPanel principal. A falha afeta o Exim abaixo da versão 4.99.5, e as versões corrigidas do cPanel & WHM são 11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48, 11.136.0.32 e 138.1.6 ( WP2 ).
Gerado por IA a partir do aviso do fornecedor em . Em caso de divergência, vale o original.Ler na fonte (support.cpanel.net)
Trecho do aviso original, em inglês
A local user's .forward file can trigger unsafe string expansion in Exim's redirect router, allowing command injection under certain pipe transport configurations. Under cPanel's Exim default configuration, this expansion and execution occurs as the cPanel user. This may allow for privilege escalation from Team User sub-accounts.
Trecho curto, reproduzido para referência.Texto completo em support.cpanel.net
Título original e fonte
ENSecurity: GCVE-25-2026-07-45-3 Exim .forward Privilege Escalation
Versões
| Trilha | Corrigida em |
|---|---|
| STABLE | 11.136.0.32 |
| LTS | 11.134.0.48 |
| Trilha 126 | 11.126.0.78 |
| Trilha 118 | 11.118.0.71 |
| Trilha 110 | 11.110.0.137 |
O que são esses termos?
- Sem nota oficial
- O fornecedor não classificou a gravidade da falha. Não quer dizer que ela seja leve: para quem precisa agir, vale o prazo padrão.
- Prazo
- Prazo recomendado para quem precisa agir, contado da publicação. Crítica ou KEV: imediatamente; Alta: em até 7 dias; Média: em até 30 dias; Baixa: na próxima atualização de rotina; Sem nota oficial: em até 7 dias. Vale para o que é do site (WordPress e plugins) em qualquer plano e, no que é do servidor, só para VPS e Cloud: na hospedagem e na revenda, quem atualiza o servidor é a Rapid Cloud.