cPanel & WHM corrige falha de segurança na função de domínios estacionados (CVE-2026-65643)
O que fazer
- Afeta
- Todas as versões com suporte do cPanel, antes da correção
- Quem faz
- Hospedagem e revenda: nada a fazer, a Rapid Cloud atualiza o servidorVPS e Cloud: você atualiza o servidor
- Ação
- Atualizar para a versão corrigida da sua trilha (ou superior):11.136.0.37STABLE11.134.0.53LTS11.138.0.2RELEASE11.110.0.141No WP Squared: 11.138.1.7 ou superior.
- PrazoVPS e Cloud
- Até 03/09já passou7 dias após a publicação. Se ainda não atualizou o servidor, atualize agora.
- Exploração
- Pela internet · com login de usuário comum · sem ação da vítima
Tenho VPS ou Cloud: como atualizar
- Atualize o cPanel com o comando abaixo: ele instala a versão mais recente da trilha configurada no servidor.
- Confira a versão depois de atualizar.
Comandos
- Atualizar
/scripts/upcp - Conferir
/usr/local/cpanel/cpanel -V
O que aconteceu
O cPanel publicou a correção da vulnerabilidade CVE-2026-65643, de gravidade alta (CVSS 8.7), na função de domínios estacionados do cPanel & WHM. Um usuário com conta no cPanel que possa adicionar domínios estacionados ou adicionais consegue criar arquivos no servidor e executar comandos como root, o administrador máximo, com controle total do servidor e de todas as contas, sites e bancos de dados. Todas as versões suportadas são afetadas, e as versões corrigidas são 11.110.0.141, 11.134.0.53, 11.136.0.37, 11.138.0.2 e WP2 11.138.1.7, ou posteriores. Quem administra servidores com cPanel & WHM precisa se preocupar.
Trecho do aviso original, em inglês
An authenticated cPanel account holder who is able to add parked or addon domains can create arbitrary files on the server. Successful exploitation leads to code execution as the root user, giving an attacker full control of the server and every account, website, and database on it.
Título original e fonte
ENSecurity: CVE-2026-65643 Vulnerability in cPanel’s Domain Parking Functionality - August 27, 2026
Versões
Afeta todas as versões com suporte, até a correção de cada trilha.
| Trilha | Corrigida em |
|---|---|
| RELEASE | 11.138.0.2 |
| STABLE | 11.136.0.37 |
| LTS | 11.134.0.53 |
| Trilha 110 | 11.110.0.141 |
CVEs 1
Vetor CVSS 8,7: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
O que são esses termos?
- CVE
- Código único de uma falha de segurança, como CVE-2026-12345. Serve para achar a mesma falha em qualquer fonte.
- CVSS
- Nota de 0 a 10 que mede a gravidade técnica de uma falha. De 9 a 10 é crítica; de 7 a 8,9, alta; de 4 a 6,9, média; abaixo de 4, baixa.
- Exploração
- Como a falha pode ser explorada: pela internet ou só com acesso ao servidor, com ou sem login, com ou sem ajuda de alguém.
- Prazo
- Prazo recomendado para quem precisa agir, contado da publicação. Crítica ou KEV: imediatamente; Alta: em até 7 dias; Média: em até 30 dias; Baixa: na próxima atualização de rotina; Sem nota oficial: em até 7 dias. Vale para o que é do site (WordPress e plugins) em qualquer plano e, no que é do servidor, só para VPS e Cloud: na hospedagem e na revenda, quem atualiza o servidor é a Rapid Cloud.