cPanel vá lỗ hổng nghiêm trọng cho phép thực thi SQL với quyền root cơ sở dữ liệu

Error 502

New Member
01/08/2026
0
2 bài viết
cPanel vá lỗ hổng nghiêm trọng cho phép thực thi SQL với quyền root cơ sở dữ liệu
cPanel vừa phát hành bản vá cho lỗ hổng bảo mật nghiêm trọng CVE-2026-58048, một lỗi leo thang đặc quyền có thể cho phép người dùng hosting thực thi các câu lệnh SQL dưới ngữ cảnh tài khoản quản trị cao nhất của MySQL hoặc MariaDB. Trong một số môi trường triển khai nhất định, lỗ hổng thậm chí có thể tạo điều kiện dẫn tới xâm phạm hệ điều hành.

Lỗ hổng được đánh giá ở mức Critical với điểm CVSS 9.4 và ảnh hưởng đến tất cả các nhánh cPanel & WHM hiện còn được hỗ trợ cũng như nền tảng WP Squared.
cpanel.png

Từ tài khoản hosting thông thường tới quyền quản trị cơ sở dữ liệu​

Theo cảnh báo từ cPanel, CVE-2026-58048 chỉ có thể bị khai thác bởi người dùng đã sở hữu tài khoản cPanel hợp lệ và được cấp quyền sử dụng MySQL hoặc MariaDB. Tuy nhiên, một khi khai thác thành công, đối tượng tấn công có thể thực thi các câu lệnh SQL dưới ngữ cảnh tài khoản quản trị cao nhất của hệ quản trị cơ sở dữ liệu, thay vì chỉ được phép thao tác trong phạm vi database thuộc quyền sở hữu của mình.

Điều khiến lỗ hổng này trở nên đáng lo ngại là nó phá vỡ mô hình phân quyền vốn được xem là nền tảng của các nền tảng hosting đa khách hàng. Trong điều kiện bình thường, mỗi tài khoản cPanel được cô lập ở cấp cơ sở dữ liệu nhằm ngăn chặn việc truy cập chéo giữa các website. CVE-2026-58048 lại cho phép vượt qua ranh giới đó, biến một tài khoản hosting thông thường thành điểm xuất phát cho các hoạt động truy cập trái phép dữ liệu, thay đổi quyền truy cập hoặc can thiệp vào các cơ sở dữ liệu khác trên cùng máy chủ.

Rủi ro đặc biệt lớn đối với các nhà cung cấp shared hosting và reseller hosting, nơi hàng chục hoặc hàng trăm khách hàng cùng chia sẻ một hạ tầng. Trong kịch bản này, việc một tài khoản cPanel bị đánh cắp thông tin đăng nhập hoặc bị xâm nhập có thể tạo ra hiệu ứng dây chuyền, đe dọa trực tiếp tới dữ liệu và hoạt động của nhiều website khác đang vận hành trên cùng hệ thống.

Theo thông tin từ hồ sơ CVE, lỗ hổng xuất phát từ cơ chế đổi tên cơ sở dữ liệu (Database Rename) của cPanel. Khi người dùng thực hiện thao tác đổi tên, hệ thống sẽ tạo một cơ sở dữ liệu mới, di chuyển dữ liệu từ cơ sở dữ liệu cũ sang, tái tạo các quyền truy cập và đối tượng liên quan trước khi xóa bỏ database ban đầu.

Trong quá trình này, cPanel không bảo toàn chính xác cấu hình SQL Mode, khiến một số câu lệnh SQL được thực thi dưới ngữ cảnh tài khoản quản trị MySQL/MariaDB thay vì quyền của người dùng cPanel. Kết quả là kẻ tấn công có thể vượt qua các giới hạn phân quyền vốn được thiết kế để ngăn người dùng hosting truy cập hoặc tác động tới dữ liệu ngoài phạm vi của mình.

Đáng chú ý, hồ sơ CNA do HackerOne quản lý phân loại lỗ hổng theo CWE-89 (SQL Injection), trong khi cPanel mô tả đây là một lỗi leo thang đặc quyền (Privilege Escalation). Dù được nhìn nhận dưới góc độ nào, bản chất của CVE-2026-58048 vẫn là cho phép người dùng có quyền hạn thấp thực thi các thao tác SQL với đặc quyền cao nhất của hệ quản trị cơ sở dữ liệu.​

Nguy cơ vượt ra ngoài phạm vi cơ sở dữ liệu​

Mặc dù lỗ hổng nằm trong thành phần quản lý cơ sở dữ liệu, tác động của CVE-2026-58048 không chỉ dừng lại ở MySQL hoặc MariaDB. Khi chiếm được quyền root của database, kẻ tấn công có thể vượt qua cơ chế phân tách giữa các tài khoản hosting, truy cập hoặc thao túng dữ liệu của nhiều website khác cùng lưu trữ trên một máy chủ, đặc biệt trong các môi trường shared hosting và reseller hosting.

Nguy cơ còn lớn hơn khi nhiều ứng dụng web lưu trữ thông tin xác thực, khóa API, token truy cập hoặc các dữ liệu nhạy cảm trong cơ sở dữ liệu. Việc kiểm soát được toàn bộ hệ quản trị cơ sở dữ liệu có thể giúp kẻ tấn công mở rộng phạm vi xâm nhập sang các dịch vụ khác, thay đổi cấu hình hệ thống hoặc tạo thêm các điểm truy cập trái phép.

Theo cPanel, trong một số cấu hình hệ điều hành và cơ sở dữ liệu nhất định, việc chiếm được quyền quản trị database thậm chí có thể trở thành bàn đạp cho các hoạt động leo thang đặc quyền tiếp theo, dẫn tới nguy cơ xâm phạm toàn bộ máy chủ. Đây cũng là lý do CVE-2026-58048 được đánh giá ở mức Critical với điểm CVSS 9.4 dù yêu cầu phải có tài khoản cPanel hợp lệ để khai thác.​

Các phiên bản đã được vá lỗi​

Để khắc phục CVE-2026-58048, cPanel đã phát hành bản vá cho tất cả các nhánh sản phẩm còn được hỗ trợ, bao gồm các phiên bản 11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48, 11.136.0.32 và WP Squared 138.1.6. Các quản trị viên được khuyến nghị kiểm tra phiên bản đang sử dụng và triển khai cập nhật sớm nhất có thể, đặc biệt đối với các hệ thống shared hosting hoặc môi trường có nhiều người dùng cùng truy cập.

Việc nâng cấp có thể được thực hiện trực tiếp thông qua giao diện WHM hoặc sử dụng lệnh cập nhật chuẩn của cPanel: /usr/local/cpanel/scripts/upcp --force

Trong trường hợp chưa thể triển khai bản vá ngay lập tức, cPanel khuyến nghị áp dụng biện pháp giảm thiểu tạm thời bằng cách vô hiệu hóa quyền sử dụng MySQL đối với các tài khoản cPanel. Giải pháp này không làm gián đoạn hoạt động của các cơ sở dữ liệu hiện có, nhưng sẽ ngăn người dùng thực hiện các thao tác quản trị như tạo mới, đổi tên hoặc xóa database – những chức năng liên quan trực tiếp tới cơ chế tồn tại lỗ hổng.​

Hai lỗ hổng khác cũng được vá trong đợt cập nhật​

Bên cạnh CVE-2026-58048, cPanel cũng đã vá lỗ hổng CVE-2026-58047 ảnh hưởng tới dịch vụ cpsrvd, thành phần chịu trách nhiệm xử lý giao diện quản trị cPanel và WHM. Lỗ hổng được đánh giá ở mức CVSS 5.6 và thuộc nhóm HTTP Request Smuggling. Trong một số điều kiện nhất định, kẻ tấn công từ xa không cần xác thực có thể lợi dụng lỗi để thao túng phản hồi HTTP gửi tới người dùng khác trên cùng máy chủ, từ đó tạo ra nguy cơ rò rỉ thông tin xác thực hoặc dữ liệu phiên làm việc. Đối với các hệ thống chưa thể cập nhật ngay, cPanel khuyến nghị vô hiệu hóa cơ chế tái sử dụng kết nối backend thông qua tham số cpsrvd_keepalives_disabled=1 và khởi động lại dịch vụ cpsrvd. Tuy nhiên, biện pháp này có thể làm gia tăng số lượng kết nối TCP/TLS và ảnh hưởng tới hiệu năng trên các máy chủ có lưu lượng truy cập lớn.

Đợt cập nhật lần này cũng bao gồm bản vá cho GCVE-25-2026-07-45-3, một lỗ hổng leo thang đặc quyền trong Exim liên quan đến cơ chế xử lý file .forward. Theo thông tin từ Exim và cPanel, lỗi phát sinh do việc mở rộng chuỗi không an toàn trong redirect router khi kết hợp với một số cấu hình pipe transport nhất định. Trong môi trường cPanel mặc định, các thao tác này được thực thi dưới quyền của người dùng cPanel, tạo điều kiện để các tài khoản Team User hoặc người dùng có quyền hạn thấp thực hiện các hành vi vượt ngoài phạm vi được cấp phép. Lỗ hổng đã được khắc phục trong Exim 4.99.5 và được khuyến nghị cập nhật cùng thời điểm với các bản vá bảo mật khác nhằm giảm thiểu nguy cơ khai thác trên máy chủ.​

Khuyến nghị​

CVE-2026-58048 là lỗ hổng đáng chú ý nhất trong đợt cập nhật lần này bởi nó phá vỡ hoàn toàn mô hình phân tách giữa tài khoản hosting và tài khoản quản trị cơ sở dữ liệu. Đối với các nhà cung cấp shared hosting, reseller hosting và các đơn vị vận hành hạ tầng đa khách hàng, việc cập nhật bản vá cần được ưu tiên thực hiện ngay nhằm ngăn chặn nguy cơ một tài khoản cPanel bị xâm nhập trở thành điểm khởi đầu cho việc truy cập dữ liệu của toàn bộ máy chủ.​
 
Mời các bạn tham gia Group WhiteHat để thảo luận và cập nhật tin tức an ninh mạng hàng ngày.
Lưu ý từ WhiteHat: Kiến thức an ninh mạng để phòng chống, không làm điều xấu. Luật pháp liên quan
Thẻ
cpanel cpanel vulnerability cve-2026-58048 exim mariadb security mysql privilege escalation shared hosting security sql injection whm
Bên trên