cPanel & WHM corrige falha crítica de injeção de SQL no recurso EmailTrack (CVE-2026-67401)
O que fazer
- Afeta
- Todas as versões com suporte do cPanel, antes da correção
- Quem faz
- Hospedagem e revenda: nada a fazer, a Rapid Cloud atualiza o servidorVPS e Cloud: você atualiza o servidor
- Ação
- Atualizar para a versão corrigida da sua trilha (ou superior):11.136.0.39STABLE11.134.0.55LTS11.138.0.4RELEASE11.110.0.143No WP Squared: 11.138.1.9 ou superior.
- PrazoVPS e Cloud
- Imediatamente (desde 08/09)Se ainda não atualizou o servidor, atualize agora.
- Exploração
- Pela internet · com login de usuário comum · sem ação da vítima
Tenho VPS ou Cloud: como atualizar
- Atualize o cPanel com o comando abaixo: ele instala a versão mais recente da trilha configurada no servidor.
- Confira a versão depois de atualizar.
Comandos
- Atualizar
/scripts/upcp - Conferir
/usr/local/cpanel/cpanel -V
Ficou com dúvida?Falar com o suporte
O que aconteceu
O cPanel publicou a correção da vulnerabilidade CVE-2026-67401, do tipo injeção de SQL (quando comandos indevidos são enviados ao banco de dados), no recurso EmailTrack, que acompanha o envio de e-mails. Segundo o fornecedor, um usuário de conta cPanel com permissões de e-mail pode criar arquivos no servidor e chegar a executar comandos como root, o que dá controle total do servidor. Todas as versões suportadas do cPanel & WHM são afetadas, e as versões corrigidas são v11.110.0.143, v11.134.0.55, v11.136.0.39, v11.138.0.4 e WP2: v11.138.1.9.
Gerado por IA a partir do aviso do fornecedor em . Em caso de divergência, vale o original.Ler na fonte (support.cpanel.net)
Trecho do aviso original, em inglês
An authenticated cPanel account holder with mail-related privileges can create arbitrary files on the server through cPanel's EmailTrack functionality. Successful exploitation leads to code execution as the root user, giving an attacker full control of the server.
Trecho curto, reproduzido para referência.Texto completo em support.cpanel.net
Título original e fonte
ENSecurity: CVE-2026-67401 SQL Injection Vulnerability in cPanel's EmailTrack Functionality - September 8, 2026
Versões
Afeta todas as versões com suporte, até a correção de cada trilha.
| Trilha | Corrigida em |
|---|---|
| RELEASE | 11.138.0.4 |
| STABLE | 11.136.0.39 |
| LTS | 11.134.0.55 |
| Trilha 110 | 11.110.0.143 |
O que são esses termos?
- CVE
- Código único de uma falha de segurança, como CVE-2026-12345. Serve para achar a mesma falha em qualquer fonte.
- CVSS
- Nota de 0 a 10 que mede a gravidade técnica de uma falha. De 9 a 10 é crítica; de 7 a 8,9, alta; de 4 a 6,9, média; abaixo de 4, baixa.
- Exploração
- Como a falha pode ser explorada: pela internet ou só com acesso ao servidor, com ou sem login, com ou sem ajuda de alguém.
- Prazo
- Prazo recomendado para quem precisa agir, contado da publicação. Crítica ou KEV: imediatamente; Alta: em até 7 dias; Média: em até 30 dias; Baixa: na próxima atualização de rotina; Sem nota oficial: em até 7 dias. Vale para o que é do site (WordPress e plugins) em qualquer plano e, no que é do servidor, só para VPS e Cloud: na hospedagem e na revenda, quem atualiza o servidor é a Rapid Cloud.