
Uma vulnerabilidade cPanel crítica, identificada como CVE-2026-65643 e corrigida pela empresa em 27 de agosto de 2026, permite que um cliente de hospedagem com permissão para cadastrar domínios estacionados ou addon domains assuma o controle total do servidor onde está hospedado.
Se você administra servidores com cPanel ou WHM, seja em uma revenda de hospedagem ou em uma operação de TI que atende múltiplos clientes, entender o alcance dessa falha e aplicar a correção corretamente é prioridade imediata. Neste guia, explicamos como a vulnerabilidade funciona, quais versões estão protegidas e o passo a passo para atualizar seu servidor sem erros.
O Que é a Nova Vulnerabilidade cPanel e Por Que Ela é Crítica
A CVE-2026-65643 afeta a funcionalidade de domain parking (domínios estacionados) e addon domains do cPanel e do WHM. Segundo o próprio cPanel, o problema atinge todas as versões atualmente suportadas do software, sem exceção.
O mecanismo é direto: uma conta autenticada que tenha permissão para adicionar domínios estacionados ou addon domains consegue criar arquivos arbitrários no servidor. A partir daí, esses arquivos podem ser usados para executar código com privilégios de root, entregando ao invasor controle completo da máquina, não apenas da própria conta de hospedagem.
Quem Está Exposto na Prática
Na prática, o cenário de risco mais comum é o de servidores de hospedagem compartilhada ou revenda, onde vários clientes finais têm acesso independente ao cPanel e conseguem, dentro das próprias permissões, cadastrar domínios estacionados. Um único cliente mal-intencionado, mesmo sem privilégios administrativos, já reúne o que precisa para tentar a escalada até root.
Vale registrar que o comunicado oficial não traz uma pontuação CVSS para essa vulnerabilidade cPanel, o que dificulta uma classificação objetiva de severidade além da própria descrição de “crítica” dada pelo fornecedor.
Quais Versões Foram Corrigidas
O cPanel publicou builds corrigidas para as seguintes séries:
- 11.110.0.141 ou superior
- 11.134.0.53 ou superior
- 11.136.0.37 ou superior
- 11.138.0.2 ou superior
- 11.138.1.7 ou superior (ramo WP Squared)
O comunicado cita explicitamente o ramo WP Squared, mas não menciona o DNSOnly, o que deixa em aberto se essa variante também recebe build corrigida separadamente.
O Que Ainda Não Está Claro
Em julho, o cPanel já havia corrigido três outras falhas distintas, incluindo builds nos ramos 11.118 e 11.126. O aviso de 27 de agosto não esclarece se essas duas séries continuam oficialmente suportadas ou se ficaram de fora da correção por já estarem descontinuadas.
Outro ponto em aberto vem do aviso de julho sobre uma falha relacionada ao Exim, que mencionava a possibilidade de escalada de privilégios partindo de subcontas do tipo Team User. O comunicado atual sobre a CVE-2026-65643 não informa se uma subconta com permissão sobre domínios estacionados e addon domains também está dentro do escopo de risco.
Como Aplicar a Correção – Passo a Passo
- Verifique se o servidor está configurado para atualizações automáticas diárias; nesse caso, a build corrigida já deve ter sido aplicada sem ação manual.
- Caso as atualizações automáticas estejam desativadas, acesse o servidor via SSH como root.
- Execute o comando
/scripts/upcp --forcepara forçar a atualização imediata do cPanel. - Alternativamente, dentro do WHM, acesse Home > cPanel > Upgrade to Latest Version.
- Após a atualização, confirme a build instalada em Server Configuration > Update Preferences.
- Se o servidor estiver rodando uma versão end-of-life (EOL), programe a migração para uma versão atualmente suportada, já que versões EOL não recebem essa correção.
💡 DICA GUIAS EXPERT:
Enquanto a atualização não é confirmada em todos os servidores sob sua gestão, uma medida de contenção temporária é restringir, via WHM, quais contas de revenda ou pacotes têm permissão para cadastrar domínios estacionados e addon domains. Isso reduz a superfície de exploração sem depender exclusivamente do prazo de atualização.
Contexto de Segurança: Outras Falhas Recentes no Ecossistema cPanel
Até 28 de agosto de 2026, a CVE-2026-65643 ainda não constava com registro publicado no banco oficial do programa CVE, ao contrário de outras duas falhas do cPanel divulgadas em 31 de julho, CVE-2026-58048 e CVE-2026-58047, que já apareciam no sistema. O cPanel também não confirmou se a falha já foi explorada, e ela não está listada, na versão publicada em 27 de agosto, no catálogo de Vulnerabilidades Conhecidas e Exploradas (KEV) mantido pela CISA, a agência de cibersegurança dos Estados Unidos.
Falhas Já Confirmadas no Catálogo KEV da CISA
O catálogo da CISA já traz duas entradas ligadas a um plugin do cPanel:
- CVE-2026-48172, uma escalada de privilégios no plugin LiteSpeed para cPanel, incluída em 26 de maio. A CISA registra que qualquer conta cPanel pode explorá-la para executar scripts arbitrários como root.
- CVE-2026-54420, uma falha de symlink no mesmo plugin, incluída em 15 de junho, relevante para servidores de hospedagem compartilhada rodando CloudLinux ou CageFS onde o usuário já tenha acesso via FTP ou web shell.
O catálogo também lista a CVE-2026-41940, uma falha de bypass de autenticação corrigida em abril, com uso documentado em campanhas de ransomware.
O Precedente do Aviso Sobre o Phusion Passenger
O comunicado dessa vulnerabilidade cPanel (CVE-2026-65643) não traz mitigação provisória nem forma de verificar se um servidor já foi comprometido antes da correção. Esse padrão contrasta com o tratamento dado a uma falha anterior e distinta, ligada ao Phusion Passenger.
Em 14 de agosto, o próprio cPanel publicou um comando para varrer o log de erros do Apache em busca de sinais de exploração daquela falha específica. No mesmo dia, a Plesk, produto desenvolvido pela WebPros ao lado do cPanel, atualizou seu próprio aviso com uma checklist de cinco itens para identificar comprometimento prévio, começando por entradas inesperadas no arquivo /etc/ld.so.preload. A Plesk afirmou que a correção fecha a vulnerabilidade dali em diante, mas não desfaz o que um invasor já tenha feito. A Phusion, responsável pelo Passenger, lançou a versão 6.2.0 em 18 de agosto, corrigindo uma falha na Watchdog API sem CVE atribuído, e declarou ter identificado exploração ativa dela em um provedor de hospedagem compartilhada.
O Que Fazer Enquanto Não Há Confirmação de Exploração
A ausência da CVE-2026-65643 no catálogo KEV da CISA e a falta de declaração do cPanel sobre exploração ativa não significam ausência de risco. O histórico recente do próprio ecossistema, com falhas em plugins de terceiros e no Passenger já exploradas na prática, mostra que o intervalo entre divulgação e exploração vem encolhendo.
Priorize a atualização de todos os servidores sob sua gestão, revise periodicamente quais contas têm permissão para operações sensíveis no WHM e mantenha o hábito de checar os avisos oficiais do cPanel, da Plesk e da CISA como parte da rotina de manutenção, e não apenas quando um incidente já ocorreu.
Conclusão
A CVE-2026-65643 é uma vulnerabilidade cPanel crítica que permite a qualquer conta com permissão sobre domínios estacionados ou addon domains alcançar controle root do servidor. A correção já está disponível para todas as séries suportadas, mas exige verificação manual em servidores sem atualização automática.
Aplique a atualização o quanto antes seguindo o passo a passo deste guia e revise as permissões de contas de revenda como camada extra de proteção.
Seu servidor já recebeu a atualização automática ou você precisou aplicá-la manualmente? Conte sua experiência nos comentários.