أصدرت شركة cPanel، يوم الثلاثاء 4 أغسطس 2026، تحديثاً أمنياً عاجلاً لمعالجة ثغرة حرجة (CVE-2026-58048 بتقييم CVSS عند 9.4). تمكّن هذه الثغرة أي مستخدم مسجل يمتلك صلاحية الوصول إلى ميزة قواعد البيانات MySQL أو MariaDB من تنفيذ أوامر برمجية بصلاحيات الجذر (root). وبذلك، يتجاوز المهاجم كافة حدود العزل المفروضة بين الحسابات على الخوادم المشتركة.
تطال الثغرة جميع الإصدارات المدعومة من أنظمة cPanel وWHM بالإضافة إلى منصة WP Squared. وتشمل الإصدارات المصححة التي أطلقتها الشركة النسخ 11.110.0.137، 11.118.0.71، 11.126.0.78، 11.134.0.48، 11.136.0.32، والتحديث 138.1.6 الخاص بمنصة WP Squared.
يعود السبب الجذري للخلل إلى آلية عمل لوحة التحكم أثناء إعادة تسمية قواعد البيانات. وتعتمد العملية على إنشاء قاعدة بديلة، ونقل البيانات والصلاحيات والتعليمات البرمجية إليها، ثم حذف القاعدة الأصلية. ويفشل النظام خلال هذه الخطوات في الحفاظ على وضع SQL الذي يحد من صلاحيات المستخدم، ما يفتح المجال لتنفيذ الأوامر بصلاحيات الجذر. ويشترط للاستغلال وجود حساب cPanel صالح وفعال مع إتاحة ميزة قواعد البيانات.
يختلف توصيف الثغرة بين الجهات المعنية؛ إذ يعتبرها الاستشاري الأمني لشركة cPanel ثغرة تصعيد صلاحيات ممتدة، بينما تصنفها هيئة CNA وسجل CVE تحت فئة حقن قواعد البيانات (SQL Injection) بالمعرف CWE-89. ورغم اتفاق التوصيفين على طبيعة الخلل، لم تُفصح أي جهة عن المدخلات المحقونة أو وضع SQL المعني أو الحمولة البرمجية المستخدمة في الاستغلال.
أفاد تقييم وكالة CISA الصادر في 4 أغسطس بغياب أي محاولات استغلال نشطة. واعتبرت الوكالة الثغرة غير قابلة للأتمتة، مع تصنيف أثرها التقني بأنه أثر شامل وكامل. يتضاعف حجم الخطر في البيئات متعددة المستأجرين، حيث يمكن لأي عميل استضافة أو مهاجم يسيطر على حساب ضعيف الوصول إلى كافة قواعد بيانات الخادم. وتزداد المخاطر في الخوادم التي تتضمن حسابات فرعية من نوع “Team User”، نظراً لغياب التوضيح الرسمي حول اعتبارها جهة موثوقة عند امتلاكها صلاحية الوصول لقواعد البيانات. وعليه، يُوصى بالتعامل مع هذه الحسابات كجهات معرضة للخطر.
علاوة على الثغرة الرئيسية، تضمن التحديث معالجة ثغرتين إضافيتين. تتمثل الأولى (CVE-2026-58047 بتقييم CVSS عند 5.6) في مشكلة تهريب طلبات الشبكة (HTTP Request Smuggling) ضمن الخادم cpsrvd، ما يسمح بتسريب بيانات اعتماد مستخدمين آخرين على المنفذ ذاته. أما الثغرة الثانية فتتعلق ببرنامج Exim، وتكمن في توسيع غير آمن لنصوص الملفات “.forward”، وتتيح تصعيد الصلاحيات من الحسابات الفرعية. وقد نُسب اكتشاف هاتين الثغرتين للباحث الأمني Vincent55 Yang.
وفرت cPanel حلاً بديلاً للمسؤولين غير القادرين على التحديث الفوري، يتمثل في سحب ميزة MySQL من المستخدمين مؤقتاً. يمنع هذا الإجراء إنشاء أو حذف قواعد البيانات، مع استمرار عمل القواعد القائمة كالمعتاد لحين تطبيق التحديثات النهائية.







