cPanel & WHM corrige falha nas permissões do CalDAV/CardDAV que expõe agendas e contatos
O que fazer
- Afeta
- cPanel 11.120 ou superior, antes da correção
- Quem faz
- Hospedagem e revenda: nada a fazer, a Rapid Cloud atualiza o servidorVPS e Cloud: você atualiza o servidor
- Ação
- Atualizar para a versão corrigida da sua trilha (ou superior):11.136.0.41STABLE11.134.0.57LTS11.138.0.8RELEASENo WP Squared: 11.138.1.11 ou superior.
- PrazoVPS e Cloud
- Até 29/09já passou7 dias após a publicação. Se ainda não atualizou o servidor, atualize agora.
- Exploração
- Com acesso local ao servidor · com login de usuário comum · sem ação da vítima
Tenho VPS ou Cloud: como atualizar
- Atualize o cPanel com o comando abaixo: ele instala a versão mais recente da trilha configurada no servidor.
- Confira a versão depois de atualizar.
Comandos
- Atualizar
/scripts/upcp - Conferir
/usr/local/cpanel/cpanel -V
O que aconteceu
A WebPros publicou a correção da vulnerabilidade CVE-2026-68490 no recurso de calendários e contatos (CalDAV/CardDAV) do cPanel & WHM, com severidade alta (CVSS 8.2). Uma falha de permissões pode permitir que um usuário local do mesmo servidor leia eventos de calendário e contatos de outras contas, sem conseguir alterar esses dados nem obter acesso de administrador (root). São afetadas as versões v120 em diante, e as correções estão nas versões 11.134.0.57, 11.136.0.41, 11.138.0.8 e WP2 11.138.1.11 ou posteriores. A probabilidade estimada de exploração (EPSS) é inferior a 1%.
Trecho do aviso original, em inglês
A permissions issue could allow a local user on the same server to access calendar and contact data belonging to other accounts. Successful exploitation allows a local user to read the calendar events and contacts of other accounts on the same server. It does not grant the ability to modify that data, and it does not grant root access.
Título original e fonte
ENSecurity: CVE-2026-68490 Vulnerability in cPanel's CalDAV/CardDAV Functionality - September 22, 2026
Versões
Afeta todas as versões com suporte, até a correção de cada trilha.
| Trilha | Corrigida em |
|---|---|
| RELEASE | 11.138.0.8 |
| STABLE | 11.136.0.41 |
| LTS | 11.134.0.57 |
CVEs 1
Vetor CVSS 8,2: CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
O que são esses termos?
- CVE
- Código único de uma falha de segurança, como CVE-2026-12345. Serve para achar a mesma falha em qualquer fonte.
- CVSS
- Nota de 0 a 10 que mede a gravidade técnica de uma falha. De 9 a 10 é crítica; de 7 a 8,9, alta; de 4 a 6,9, média; abaixo de 4, baixa.
- Exploração
- Como a falha pode ser explorada: pela internet ou só com acesso ao servidor, com ou sem login, com ou sem ajuda de alguém.
- Prazo
- Prazo recomendado para quem precisa agir, contado da publicação. Crítica ou KEV: imediatamente; Alta: em até 7 dias; Média: em até 30 dias; Baixa: na próxima atualização de rotina; Sem nota oficial: em até 7 dias. Vale para o que é do site (WordPress e plugins) em qualquer plano e, no que é do servidor, só para VPS e Cloud: na hospedagem e na revenda, quem atualiza o servidor é a Rapid Cloud.