# Loạt lỗ hổng mới trên cPanel cho phép thực thi lệnh và đánh cắp credential 

Vừa qua, nền tảng quản lý hosting phổ biến **cPanel & WHM** đã phát hành bản vá bảo mật mới vá hai lỗ hổng quan trọng — **CVE-2026-58048** và **CVE-2026-58047**. Đây không phải lần đầu tiên cPanel xuất hiện trong tin tức bảo mật năm 2026: chỉ vài tháng trước, lỗ hổng authentication bypass **CVE-2026-41940** (CVSS 9.8) đã bị khai thác dưới dạng zero-day suốt gần hai tháng trước khi bị phát hiện, ảnh hưởng tới hơn 1,5 triệu server và được CISA bổ sung vào danh sách KEV. Đợt lỗ hổng mới này tuy chưa có bằng chứng khai thác thực tế, nhưng mức độ ảnh hưởng tiềm tàng rất nghiêm trọng bởi CVE-2026-58048 cho phép bất kỳ người dùng hosting bình thường nào thực thi lệnh SQL tùy ý với toàn quyền database administrator và có thể leo thang lên quyền hệ điều hành tùy thuộc vào cấu hình server.

### **Thông tin chi tiết**

**CVE-2026-58048 — cPanel Database Privilege Escalation (SQL Execution as Database Root)**

*   *Định danh lỗ hổng:* [CVE-2026-58048](https://nvd.nist.gov/vuln/detail/CVE-2026-58048)
    
*   *Điểm CVSS(4.0):* **9.4**
    
*   *Mức độ nghiêm trọng:* **CRITICAL** – Cực kỳ nghiêm trọng
    
*   *Mô tả:* CVE-2026-58048 là lỗ hổng leo thang đặc quyền database nghiêm trọng trong cPanel & WHM ảnh hưởng tới tất cả các phiên bản được hỗ trợ, cùng với WP Squared. Lỗ hổng phát sinh trong tính năng quản lý MySQL/MariaDB của cPanel, khi người dùng thao tác với cơ sở dữ liệu, cPanel không kiểm tra đúng cách ranh giới quyền hạn của người dùng đó. Người dùng có tài khoản cPanel hợp lệ và quyền truy cập tính năng MySQL/MariaDB có thể gửi các database command được thiết kế đặc biệt, khiến hệ thống xử lý chúng với toàn quyền của database administrator thay vì quyền hạn giới hạn của tài khoản người dùng. Tùy thuộc vào cấu hình hệ điều hành và database engine, mức độ ảnh hưởng có thể mở rộng lên OS-level compromise, kẻ tấn công có thể đọc file hệ điều hành, ghi file độc hại, hoặc thực thi lệnh OS thông qua các stored procedure đặc quyền của MySQL/MariaDB (như `sys_exec()`).
    
*   *Phiên bản bị ảnh hưởng:* Tất cả phiên bản cPanel & WHM được hỗ trợ; WP Squared
    

**CVE-2026-58047 — cPanel HTTP Request Smuggling (Credential Leak)**

*   *Định danh lỗ hổng:* [CVE-2026-58047](https://nvd.nist.gov/vuln/detail/CVE-2026-58047)
    
*   *Điểm CVSS(4.0):* **5.6**
    
*   *Mức độ nghiêm trọng:* MEDIUM — nhưng nguy hiểm trong môi trường shared hosting đa người dùng
    
*   *Mô tả:* CVE-2026-58047 là lỗ hổng HTTP request smuggling trong cpsrvd, daemon cốt lõi phục vụ giao diện web của cPanel và WHM trên các port 2083, 2087 và 2096. Lỗ hổng phát sinh do cpsrvd tái sử dụng (reuse) kết nối TCP/TLS backend giữa các request, nhưng không phân tách đúng ranh giới giữa các request của những người dùng khác nhau. Trong điều kiện nhất định, kẻ tấn công không cần xác thực có thể craft HTTP request độc hại để "lén lút" ghép phần của request mình vào request của người dùng khác đang được xử lý trên cùng server, dẫn đến lộ lọt credential, session token, hoặc dữ liệu nhạy cảm của người dùng đó.
    
*   *Phiên bản bị ảnh hưởng:* Tất cả phiên bản cPanel & WHM được hỗ trợ
    

**cPanel & WHM** (Web Host Manager) là nền tảng quản lý hosting phổ biến nhất thế giới, hiện chiếm khoảng 94% thị phần control panel cho website (theo W3Techs). Hàng triệu website thương mại, cá nhân, và tổ chức trên toàn cầu được vận hành trên các server sử dụng cPanel/WHM, từ shared hosting đến dedicated server và VPS. WHM cung cấp quyền quản trị root-level cho hosting provider, trong khi cPanel là giao diện người dùng cho từng chủ website để quản lý domain, email, database, file, và cấu hình ứng dụng web.

Sự nguy hiểm của CVE-2026-58048 nằm ở mô hình shared hosting: trong môi trường shared hosting điển hình, hàng trăm hoặc hàng nghìn website khác nhau cùng chia sẻ một server vật lý và một database server. Database engine (MySQL/MariaDB) được cấu hình với database administrator có quyền cao nhất, trong khi mỗi người dùng cPanel chỉ được cấp quyền giới hạn trên database của mình. CVE-2026-58048 phá vỡ ranh giới phân tách này, cho phép một người dùng hosting bình thường (kẻ có thể chỉ thuê hosting với vài USD/tháng) thực thi lệnh SQL với toàn quyền database root, đọc hoặc sửa đổi database của bất kỳ người dùng nào khác trên cùng server, và trong trường hợp xấu nhất, leo thang lên quyền hệ điều hành.

Đặt trong bối cảnh lịch sử tấn công vào cPanel gần đây, mức độ nguy hiểm càng được khẳng định: CVE-2026-41940 (authentication bypass, CVSS 9.8, khai thác từ tháng 02/2026) đã dẫn đến 44.000 IP bị compromise tham gia botnet scanning chỉ trong ngày 30/04/2026, và threat actor nhắm vào các cơ quan chính phủ Philippines, Laos, và các MSP để triển khai "Sorry" ransomware. Hai lỗ hổng mới này xuất hiện ngay trong bối cảnh cPanel đang là mục tiêu tấn công ưa thích, làm tăng đáng kể khả năng bị vũ khí hóa sớm.

### **Tổng quát quá trình khai thác CVE-2026-58048**

Quá trình khai thác có thể được chia thành các giai đoạn sau:

1.  **Thu thập thông tin (Reconnaissance)**
    
    *   **Mục tiêu:** Xác định shared hosting server sử dụng cPanel & WHM phiên bản chưa vá.
        
    *   **Hành động:** Kẻ tấn công có thể đăng ký một tài khoản hosting giá rẻ trên hosting provider mục tiêu (nhiều hosting provider cung cấp gói shared hosting chỉ từ vài USD/tháng), là cách dễ nhất để có tài khoản cPanel hợp lệ. Kiểm tra phiên bản cPanel/WHM qua giao diện web hoặc header HTTP. Xác minh tính năng MySQL/MariaDB được bật cho tài khoản.
        
2.  **Khai thác Quyền Database (Database Privilege Exploitation)**
    
    *   Người dùng cPanel thông thường đăng nhập vào giao diện cPanel của mình.
        
    *   Kẻ tấn công craft các database command đặc biệt khai thác lỗi kiểm tra quyền hạn trong cPanel MySQL/MariaDB management interface.
        
    *   Do lỗi không kiểm tra đúng cách ranh giới quyền, các command được thực thi với toàn quyền database root thay vì quyền giới hạn của user.
        
3.  **Đọc/Ghi Database Toàn Server (Cross-Tenant Database Access)**
    
    *   Với quyền database root, kẻ tấn công liệt kê tất cả database trên server, bao gồm database của tất cả người dùng khác đang chia sẻ cùng server vật lý.
        
    *   Đọc dữ liệu nhạy cảm: thông tin khách hàng, mật khẩu hash, session data, payment information từ các website khác.
        
    *   Ghi đè dữ liệu: thay đổi nội dung website, inject payload XSS hoặc malicious redirect vào database.
        
4.  **Leo thang lên OS (OS-Level Escalation)**
    
    *   Tùy thuộc vào cấu hình MySQL/MariaDB, kẻ tấn công có thể sử dụng các tính năng đặc quyền của database để leo thang lên hệ điều hành:
        
        *   Sử dụng `LOAD DATA INFILE` để đọc file hệ điều hành (ví dụ: `/etc/passwd`, file cấu hình ứng dụng, private key).
            
        *   Sử dụng `SELECT INTO OUTFILE` để ghi PHP webshell vào thư mục web-accessible.
            
        *   Khai thác MySQL User Defined Function (UDF) `sys_exec()` hoặc tương tự để thực thi OS command.
            
5.  **Hậu khai thác (Post-Exploitation)**
    
    *   Đánh cắp toàn bộ dữ liệu của tất cả tenant trên shared server.
        
    *   Cài đặt webshell trên các website bị xâm phạm để duy trì access.
        
    *   Sử dụng server bị chiếm quyền để phát tán spam, phishing, hoặc mã độc.
        
    *   Triển khai cryptominer hoặc ransomware trên toàn server.
        
    *   Lateral movement sang các server khác trong cùng hosting infrastructure.
        

### **Khuyến nghị & Khắc phục**

cPanel đã phát hành bản vá cho cả hai lỗ hổng. Đội ngũ **FPT Threat Intelligence** khuyến nghị người dùng và quản trị viên cần cân nhắc thực hiện ngay các hành động sau:

*   **Cập nhật bản vá khẩn cấp:** Cập nhật ngay cPanel & WHM lên phiên bản 11.136.0.9, 11.134.0.25, 11.132.0.31 hoặc mới hơn. Cập nhật có thể thực hiện từ giao diện WHM hoặc qua lệnh CLI:
    

```bash
  /usr/local/cpanel/scripts/upcp
```

*   **Biện pháp tạm thời nếu chưa vá kịp:**
    
    *   **Cho CVE-2026-58048:** Thu hồi tạm thời tính năng MySQL/MariaDB khỏi tài khoản cPanel người dùng cho đến khi vá xong. Thao tác này giữ các database hiện có vẫn chạy nhưng ngăn người dùng thêm/xóa database qua cPanel. Thực hiện trong WHM → Feature Manager.
        
    *   **Cho CVE-2026-58047:** Tắt backend connection reuse trong cpsrvd. Tuy nhiên cách này làm tăng latency và CPU usage nên chỉ áp dụng nếu chưa thể triển khai bản vá ngay lập tức:
        

```bash
    echo "cpsrvd_keepalives_disabled=1" >> /var/cpanel/cpanel.config
    /usr/local/cpanel/scripts/restartsrv_cpsrvd
```

*   **Rà soát Database Activity:** Kiểm tra MySQL/MariaDB general log và error log để phát hiện:
    
    *   Các lệnh SQL đặc quyền được thực thi bất thường từ tài khoản người dùng thông thường (ví dụ: `GRANT ALL`, `DROP DATABASE`, `CREATE USER`, `LOAD DATA INFILE`, `SELECT INTO OUTFILE`).
        
    *   Truy cập cross-database từ user không có quyền trên database đó.
        
    *   UDF calls bất thường (ví dụ: `sys_exec`, `lib_mysqludf_sys`).
        
*   **Kiểm tra File Hệ thống:** Nếu phát hiện dấu hiệu khai thác CVE-2026-58048, rà soát:
    
    *   Các file PHP/shell script mới được tạo trong thư mục web-accessible của các domain trên server.
        
    *   File có đường dẫn bất thường hoặc permission bất thường.
        
    *   Cron job hoặc scheduled task mới không theo kế hoạch.
        
*   **Giám sát cpsrvd Log (CVE-2026-58047):** Rà soát access log của cpsrvd trên các port 2083, 2087, 2096 để phát hiện HTTP request pattern bất thường, đặc biệt là các request chứa chunked encoding bất thường, duplicate Content-Length header, hoặc các kỹ thuật request smuggling khác.
    
*   **Đặt trong bối cảnh CVE-2026-41940:** Nếu server vẫn chưa vá CVE-2026-41940 (authentication bypass, CVSS 9.8), đây là ưu tiên vá cao hơn cả hai lỗ hổng mới. Kiểm tra IOC của CVE-2026-41940:
    

```bash
  cat /var/log/messages | grep license
```

Nếu output chứa `/var/tmp/license.tmp`, server có khả năng đã bị compromise từ CVE-2026-41940 trước đó.

### Tham khảo

*   [The Hacker News – New cPanel Critical Flaw Could Let Hosting Customers Run SQL as Database Root](https://thehackernews.com/2026/08/new-cpanel-critical-flaw-could-let.html)
    
*   [SecurityAffairs – New cPanel Vulnerabilities Could Allow File Access and Remote Code Execution](https://securityaffairs.com/191931/security/new-cpanel-vulnerabilities-could-allow-file-access-and-remote-code-execution.html)
