Loạt lỗ hổng mới trên cPanel cho phép thực thi lệnh và đánh cắp credential

Search for a command to run...

No comments yet. Be the first to comment.
Vừa qua, Cisco đã phát hành bản vá khẩn cấp (hotfix) cho lỗ hổng zero-day CVE-2026-20316 trên Cisco Secure Firewall Management Center (FMC) Software sau khi xác nhận lỗ hổng đang bị khai thác tích cực
Tổng Quan Hãy tưởng tượng: một nhân viên nhân sự tại một công ty hàng không ở Pakistan nhận được lời mời phỏng vấn hấp dẫn từ một thương hiệu tuyển dụng có vẻ rất quen thuộc. Một cuộc gọi video được l

Tóm tắt Ngày 19/03/2026, cơ quan chức năng Mỹ, Canada và Đức triệt phá hạ tầng của bốn botnet IoT lớn nhất từng được ghi nhận — Aisuru, Kimwolf, JackSkid và Mossad. Hơn ba triệu thiết bị bị nhiễm. Hơn

Tóm tắt Không có malware nào trong chiến dịch này. Payload cuối cùng mà nạn nhân nhận được là trình cài đặt chính thức của Level RMM, tải trực tiếp từ hạ tầng của chính Level, cài đặt bằng msiexec với

Phần lớn dữ liệu thu được từ một honeypot SSH internet-facing là nhiễu: dò mật khẩu liên tục, hoặc bot đăng nhập thành công rồi tải payload xuống chạy ngay lập tức. Nhưng ngày 27/6/2026, honeypot của

Từ tháng 1/2025, một nhóm tấn công chưa xác định danh tính đã duy trì hoạt động gián điệp mạng nhắm vào các cơ quan chính phủ tại Afghanistan, Kyrgyzstan, Tajikistan, Uzbekistan, Kazakhstan và Syria,

Vừa qua, nền tảng quản lý hosting phổ biến cPanel & WHM đã phát hành bản vá bảo mật mới vá hai lỗ hổng quan trọng — CVE-2026-58048 và CVE-2026-58047. Đây không phải lần đầu tiên cPanel xuất hiện trong tin tức bảo mật năm 2026: chỉ vài tháng trước, lỗ hổng authentication bypass CVE-2026-41940 (CVSS 9.8) đã bị khai thác dưới dạng zero-day suốt gần hai tháng trước khi bị phát hiện, ảnh hưởng tới hơn 1,5 triệu server và được CISA bổ sung vào danh sách KEV. Đợt lỗ hổng mới này tuy chưa có bằng chứng khai thác thực tế, nhưng mức độ ảnh hưởng tiềm tàng rất nghiêm trọng bởi CVE-2026-58048 cho phép bất kỳ người dùng hosting bình thường nào thực thi lệnh SQL tùy ý với toàn quyền database administrator và có thể leo thang lên quyền hệ điều hành tùy thuộc vào cấu hình server.
CVE-2026-58048 — cPanel Database Privilege Escalation (SQL Execution as Database Root)
Định danh lỗ hổng: CVE-2026-58048
Điểm CVSS(4.0): 9.4
Mức độ nghiêm trọng: CRITICAL – Cực kỳ nghiêm trọng
Mô tả: CVE-2026-58048 là lỗ hổng leo thang đặc quyền database nghiêm trọng trong cPanel & WHM ảnh hưởng tới tất cả các phiên bản được hỗ trợ, cùng với WP Squared. Lỗ hổng phát sinh trong tính năng quản lý MySQL/MariaDB của cPanel, khi người dùng thao tác với cơ sở dữ liệu, cPanel không kiểm tra đúng cách ranh giới quyền hạn của người dùng đó. Người dùng có tài khoản cPanel hợp lệ và quyền truy cập tính năng MySQL/MariaDB có thể gửi các database command được thiết kế đặc biệt, khiến hệ thống xử lý chúng với toàn quyền của database administrator thay vì quyền hạn giới hạn của tài khoản người dùng. Tùy thuộc vào cấu hình hệ điều hành và database engine, mức độ ảnh hưởng có thể mở rộng lên OS-level compromise, kẻ tấn công có thể đọc file hệ điều hành, ghi file độc hại, hoặc thực thi lệnh OS thông qua các stored procedure đặc quyền của MySQL/MariaDB (như sys_exec()).
Phiên bản bị ảnh hưởng: Tất cả phiên bản cPanel & WHM được hỗ trợ; WP Squared
CVE-2026-58047 — cPanel HTTP Request Smuggling (Credential Leak)
Định danh lỗ hổng: CVE-2026-58047
Điểm CVSS(4.0): 5.6
Mức độ nghiêm trọng: MEDIUM — nhưng nguy hiểm trong môi trường shared hosting đa người dùng
Mô tả: CVE-2026-58047 là lỗ hổng HTTP request smuggling trong cpsrvd, daemon cốt lõi phục vụ giao diện web của cPanel và WHM trên các port 2083, 2087 và 2096. Lỗ hổng phát sinh do cpsrvd tái sử dụng (reuse) kết nối TCP/TLS backend giữa các request, nhưng không phân tách đúng ranh giới giữa các request của những người dùng khác nhau. Trong điều kiện nhất định, kẻ tấn công không cần xác thực có thể craft HTTP request độc hại để "lén lút" ghép phần của request mình vào request của người dùng khác đang được xử lý trên cùng server, dẫn đến lộ lọt credential, session token, hoặc dữ liệu nhạy cảm của người dùng đó.
Phiên bản bị ảnh hưởng: Tất cả phiên bản cPanel & WHM được hỗ trợ
cPanel & WHM (Web Host Manager) là nền tảng quản lý hosting phổ biến nhất thế giới, hiện chiếm khoảng 94% thị phần control panel cho website (theo W3Techs). Hàng triệu website thương mại, cá nhân, và tổ chức trên toàn cầu được vận hành trên các server sử dụng cPanel/WHM, từ shared hosting đến dedicated server và VPS. WHM cung cấp quyền quản trị root-level cho hosting provider, trong khi cPanel là giao diện người dùng cho từng chủ website để quản lý domain, email, database, file, và cấu hình ứng dụng web.
Sự nguy hiểm của CVE-2026-58048 nằm ở mô hình shared hosting: trong môi trường shared hosting điển hình, hàng trăm hoặc hàng nghìn website khác nhau cùng chia sẻ một server vật lý và một database server. Database engine (MySQL/MariaDB) được cấu hình với database administrator có quyền cao nhất, trong khi mỗi người dùng cPanel chỉ được cấp quyền giới hạn trên database của mình. CVE-2026-58048 phá vỡ ranh giới phân tách này, cho phép một người dùng hosting bình thường (kẻ có thể chỉ thuê hosting với vài USD/tháng) thực thi lệnh SQL với toàn quyền database root, đọc hoặc sửa đổi database của bất kỳ người dùng nào khác trên cùng server, và trong trường hợp xấu nhất, leo thang lên quyền hệ điều hành.
Đặt trong bối cảnh lịch sử tấn công vào cPanel gần đây, mức độ nguy hiểm càng được khẳng định: CVE-2026-41940 (authentication bypass, CVSS 9.8, khai thác từ tháng 02/2026) đã dẫn đến 44.000 IP bị compromise tham gia botnet scanning chỉ trong ngày 30/04/2026, và threat actor nhắm vào các cơ quan chính phủ Philippines, Laos, và các MSP để triển khai "Sorry" ransomware. Hai lỗ hổng mới này xuất hiện ngay trong bối cảnh cPanel đang là mục tiêu tấn công ưa thích, làm tăng đáng kể khả năng bị vũ khí hóa sớm.
Quá trình khai thác có thể được chia thành các giai đoạn sau:
Thu thập thông tin (Reconnaissance)
Mục tiêu: Xác định shared hosting server sử dụng cPanel & WHM phiên bản chưa vá.
Hành động: Kẻ tấn công có thể đăng ký một tài khoản hosting giá rẻ trên hosting provider mục tiêu (nhiều hosting provider cung cấp gói shared hosting chỉ từ vài USD/tháng), là cách dễ nhất để có tài khoản cPanel hợp lệ. Kiểm tra phiên bản cPanel/WHM qua giao diện web hoặc header HTTP. Xác minh tính năng MySQL/MariaDB được bật cho tài khoản.
Khai thác Quyền Database (Database Privilege Exploitation)
Người dùng cPanel thông thường đăng nhập vào giao diện cPanel của mình.
Kẻ tấn công craft các database command đặc biệt khai thác lỗi kiểm tra quyền hạn trong cPanel MySQL/MariaDB management interface.
Do lỗi không kiểm tra đúng cách ranh giới quyền, các command được thực thi với toàn quyền database root thay vì quyền giới hạn của user.
Đọc/Ghi Database Toàn Server (Cross-Tenant Database Access)
Với quyền database root, kẻ tấn công liệt kê tất cả database trên server, bao gồm database của tất cả người dùng khác đang chia sẻ cùng server vật lý.
Đọc dữ liệu nhạy cảm: thông tin khách hàng, mật khẩu hash, session data, payment information từ các website khác.
Ghi đè dữ liệu: thay đổi nội dung website, inject payload XSS hoặc malicious redirect vào database.
Leo thang lên OS (OS-Level Escalation)
Tùy thuộc vào cấu hình MySQL/MariaDB, kẻ tấn công có thể sử dụng các tính năng đặc quyền của database để leo thang lên hệ điều hành:
Sử dụng LOAD DATA INFILE để đọc file hệ điều hành (ví dụ: /etc/passwd, file cấu hình ứng dụng, private key).
Sử dụng SELECT INTO OUTFILE để ghi PHP webshell vào thư mục web-accessible.
Khai thác MySQL User Defined Function (UDF) sys_exec() hoặc tương tự để thực thi OS command.
Hậu khai thác (Post-Exploitation)
Đánh cắp toàn bộ dữ liệu của tất cả tenant trên shared server.
Cài đặt webshell trên các website bị xâm phạm để duy trì access.
Sử dụng server bị chiếm quyền để phát tán spam, phishing, hoặc mã độc.
Triển khai cryptominer hoặc ransomware trên toàn server.
Lateral movement sang các server khác trong cùng hosting infrastructure.
cPanel đã phát hành bản vá cho cả hai lỗ hổng. Đội ngũ FPT Threat Intelligence khuyến nghị người dùng và quản trị viên cần cân nhắc thực hiện ngay các hành động sau:
/usr/local/cpanel/scripts/upcp
Biện pháp tạm thời nếu chưa vá kịp:
Cho CVE-2026-58048: Thu hồi tạm thời tính năng MySQL/MariaDB khỏi tài khoản cPanel người dùng cho đến khi vá xong. Thao tác này giữ các database hiện có vẫn chạy nhưng ngăn người dùng thêm/xóa database qua cPanel. Thực hiện trong WHM → Feature Manager.
Cho CVE-2026-58047: Tắt backend connection reuse trong cpsrvd. Tuy nhiên cách này làm tăng latency và CPU usage nên chỉ áp dụng nếu chưa thể triển khai bản vá ngay lập tức:
echo "cpsrvd_keepalives_disabled=1" >> /var/cpanel/cpanel.config
/usr/local/cpanel/scripts/restartsrv_cpsrvd
Rà soát Database Activity: Kiểm tra MySQL/MariaDB general log và error log để phát hiện:
Các lệnh SQL đặc quyền được thực thi bất thường từ tài khoản người dùng thông thường (ví dụ: GRANT ALL, DROP DATABASE, CREATE USER, LOAD DATA INFILE, SELECT INTO OUTFILE).
Truy cập cross-database từ user không có quyền trên database đó.
UDF calls bất thường (ví dụ: sys_exec, lib_mysqludf_sys).
Kiểm tra File Hệ thống: Nếu phát hiện dấu hiệu khai thác CVE-2026-58048, rà soát:
Các file PHP/shell script mới được tạo trong thư mục web-accessible của các domain trên server.
File có đường dẫn bất thường hoặc permission bất thường.
Cron job hoặc scheduled task mới không theo kế hoạch.
Giám sát cpsrvd Log (CVE-2026-58047): Rà soát access log của cpsrvd trên các port 2083, 2087, 2096 để phát hiện HTTP request pattern bất thường, đặc biệt là các request chứa chunked encoding bất thường, duplicate Content-Length header, hoặc các kỹ thuật request smuggling khác.
Đặt trong bối cảnh CVE-2026-41940: Nếu server vẫn chưa vá CVE-2026-41940 (authentication bypass, CVSS 9.8), đây là ưu tiên vá cao hơn cả hai lỗ hổng mới. Kiểm tra IOC của CVE-2026-41940:
cat /var/log/messages | grep license
Nếu output chứa /var/tmp/license.tmp, server có khả năng đã bị compromise từ CVE-2026-41940 trước đó.