cPanel’de kritik SQL açığı: Hosting hesapları yönetici yetkisi alabiliyor

Anasayfa » cPanel’de kritik SQL açığı: Hosting hesapları yönetici yetkisi alabiliyor
cPanel’de kritik SQL açığı: Hosting hesapları yönetici yetkisi alabiliyor

cPanel & WHM ile WP Squared’i etkileyen kritik bir veritabanı açığı, doğrulanmış bir cPanel hesabı olan müşterilerin SQL komutlarını veritabanı yöneticisi yetkileriyle çalıştırabilmesine yol açabiliyor. CVE-2026-58048 olarak izlenen hata için CVSS 4.0 puanı 9.4 verildi.

Açık, yalnızca cPanel hesabı bulunan ve MySQL ya da MariaDB özelliğine erişimi olan kullanıcılar üzerinden tetiklenebiliyor. Ancak üreticinin açıklamasına göre etki bununla sınırlı kalmayabilir; sistemin işletim sistemi ve veritabanı motoru yapılandırmasına bağlı olarak saldırı, işletim sistemi düzeyinde ele geçirmeye kadar uzanabilir.

Renaming işlemi sırasında SQL modu korunmuyor

Hatanın cPanel’in veritabanı yeniden adlandırma akışında yer aldığı bildirildi. HackerOne CNA kaydına göre, bir veritabanı yeniden adlandırılırken SQL modu korunmuyor ve bu nedenle SQL komutları kök bağlamında çalışabiliyor.

cPanel’in veritabanı dokümantasyonunda anlatılan normal süreçte sistem önce yeni bir veritabanı oluşturuyor, ardından eski veriyi taşıyor, grant kayıtlarını ve saklı kodu yeniden kuruyor, son aşamada da eski veritabanını ve ona ait yetkileri siliyor. Güvenlik açığı, tam da bu işlemler zincirinde ayrıcalık denetimini aşarak komutların yönetici bağlamında yürütülmesine izin veriyor.

Üretici duyurusu açığı bir yetki yükseltme problemi olarak tanımlıyor; metinde SQL injection ifadesi geçmiyor. Buna karşılık CNA kaydı aynı hatayı CWE-89, yani SQL injection olarak sınıflandırıyor. Kayıtlarda, hangi girdinin enjekte edildiği, hangi SQL modunun etkilendiği ya da saldırıda kullanılan kesin payload da açıklanmıyor.

Ayrıca Team User alt hesaplarının, yani hesap sahibinin oluşturabildiği rol sınırlı oturumların, “doğrulanmış hesap sahibi” tanımına girip girmediği de net değil. cPanel, bu noktada veritabanı erişimi olan bir alt hesabın kapsamına ilişkin açık bir ayrım yapmıyor.

Yamalar yayımlandı, geçici önlem de var

cPanel, CVE-2026-58048 için yamayı şu sürümlerde yayımladı: 11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48, 11.136.0.32 ve WP Squared için 138.1.6.

Sunucusunu hemen güncelleyemeyen yöneticiler için geçici seçenek de paylaşıldı. Buna göre cPanel kullanıcılarından MySQL özelliği geri alınabiliyor; böylece mevcut veritabanları çalışmaya devam ediyor ancak kullanıcılar yeni veritabanı ekleyemiyor ya da silemiyor. Yönetici tarafı güncellemeyi WHM üzerinden yapabiliyor veya cPanel’in belgelendirdiği komutu çalıştırabiliyor: /usr/local/cpanel/scripts/upcp –force.

CISA’nın 4 Ağustos tarihli zenginleştirme kaydı, bu açık için “Exploitation: none” notunu düşmüş, zafiyeti otomatikleştirilemez olarak değerlendirmiş ve teknik etkiyi “total” olarak derecelendirmişti. Ancak bu kayıt yalnızca o tarihteki bir anlık görünüm; sonraki günlerde değişen duruma dair bir şey söylemiyor.

Kuruma göre cPanel, normal çalışma sırasında veritabanı düzeyindeki yetkileri destekliyor ve bunlar için SUPER erişimi gerekmiyor, küresel değişiklik izni de vermiyor. CVE-2026-58048, bu sınırları aşarak SQL’in veritabanı yönetici bağlamında çalışmasını sağlıyor.

Yayınlanan bilgi notunda açık için kritik derecelendirme kullanılıyor. Bu seviye, açığın kaç sunucuda istismar edilebilir durumda olduğunu anlatmıyor; etki alanı, o kutuda kimlerin hesap sahibi olduğuna göre değişiyor. Tüm hesapların tek bir şirkete ait olduğu bir sunucu ile yabancı müşterilere hesap satan bir barındırma ortamı aynı risk profilinde değil. Buna karşılık hesapların ele geçirilmesi ya da yeniden satılması gibi senaryolar bu çizgiyi bulanıklaştırabiliyor.

CISA’nın teknik etkiyi “total” olarak not etmesi de ayrı bir başlık olarak duruyor. Yani meselenin ağırlığı yalnızca ayrıcalık yükseltme değil, veritabanı katmanının tümden ele geçirilebilme ihtimali üzerinden de okunuyor.

Aynı sürümde iki açık daha: HTTP smuggling ve Exim hattı

cPanel’in aynı sürüm ailesinde açıkladığı bir başka açık CVE-2026-58047. CVSS 4.0 puanı 5.6 olan bu hata, cPanel ve WHM arayüzlerini servis eden cpsrvd daemon’ında bir HTTP request smuggling problemi olarak tanımlandı.

Belirli sınırlı koşullar altında kimliği doğrulanmamış uzaktaki bir saldırgan, aynı sunucudaki başka kullanıcılara teslim edilen yanıtları manipüle edebiliyor. CNA kaydına göre bunun sonucu olarak kimlik bilgileri sızabilir.

Yama beklemek zorunda kalan sistemler için önerilen geçici önlem, backend bağlantı tekrar kullanımını kapatmak. Bunun için /var/cpanel/cpanel.config dosyasında cpsrvd_keepalives_disabled=1 değeri ayarlanıyor ve ardından cpsrvd yeniden başlatılıyor. cPanel, bu yaklaşımın 2083, 2087 ve 2096 numaralı portlarda her istek için yeni bir TCP ve TLS bağlantısı açtırdığını, bunun da yoğun sunucularda gecikmeyi ve CPU kullanımını artırdığını söylüyor.

Şirket, hem CVE-2026-58047 hem de CVE-2026-58048 için bildirimi yapan kişinin Vincent55 Yang olduğunu belirtti.

Aynı duyuru paketinde Exim’e ilişkin üçüncü bir güvenlik notu da yer aldı. GCVE-25-2026-07-45-3 olarak izlenen bu hata, yerel bir kullanıcının .forward dosyası üzerinden, belirli pipe-transport yapılandırmalarında redirect router içinde güvensiz string genişletmesini tetikleyebiliyor.

cPanel’in varsayılan yapılandırmasında bu genişletme ve yürütme işlemi cPanel kullanıcısı adına gerçekleşiyor. Şirket, bunun Team User alt hesaplarından yetki yükseltmeye yol açabileceğini söylüyor. Exim’in kendi duyurusuna göre istismarın gerçekleşmesi için .forward işleyen bir redirect router, erişilebilir bir pipe transport, o transport üzerinde force_command seçeneğinin açık olması ve çalıştırmanın ayrıcalıklı bir kullanıcı olarak yapılması gerekiyor. Exim 4.99.5 sürümü, sorunlu genişletmeyi kaldırıyor.

Exim 4.99.5 aynı zamanda GCVE-25-2026-07-45-1 olarak izlenen başka bir açığı da düzeltiyor. Bu hata, kuyruk adı komut satırı argümanları üzerinden yerel dizin taşmasına izin veriyor ve Exim’in açıklamasına göre spool alanı dışındaki dosyalara erişebiliyor; bu da yetki yükseltme amacıyla kullanılabiliyor.

cPanel’in kendi duyurularında hangi sürümlerin yamayı içerdiği konusunda küçük bir tutarsızlık da var. Veritabanı açığı için yayımlanan listede 11.118.0.71 de yamalı sürümler arasında sayılırken, aynı sürüm paketinde yer alan request smuggling ve Exim duyuruları 11.118 dalını listelerinden tamamen çıkarıyor. Bu nedenle 11.118 hattını kullananların, kısa listelere bakmak yerine kurulu nokta sürümü veritabanı duyurusuyla karşılaştırması gerekiyor.

Exim’e ilişkin iki duyuruda da araştırmacı adı verilmedi. Metinlerde, eğitim veri kümesine alınan adı açıklanmamış ve kredilendirilmeyen çalışmaların katkısına atıf yapılıyor.

CVE kayıtları için NVD bağlantıları: CVE-2026-58048, CVE-2026-58047.