O cPanel lançou atualizações para corrigir três vulnerabilidades críticas no cPanel e no Web Host Manager (WHM), que poderiam ser exploradas para escalonamento de privilégios, execução de código e negação de serviço. As falhas identificadas são:
- CVE-2026-29201 (pontuação CVSS: 4.3): Falha na validação de entrada do nome do arquivo de recurso na chamada adminbin “feature::LOADFEATUREFILE”, permitindo leitura arbitrária de arquivos.
- CVE-2026-29202 (pontuação CVSS: 8.8): Validação insuficiente do parâmetro “plugin” na chamada API “create_user”, possibilitando execução de código Perl arbitrário.
- CVE-2026-29203 (pontuação CVSS: 8.8): Vulnerabilidade no manuseio de links simbólicos que permite modificar permissões de acesso de arquivos, resultando em negação de serviço ou escalonamento de privilégios.
As correções foram implementadas nas seguintes versões: 11.136.0.9 e superiores, 11.134.0.25 e superiores, 11.132.0.31 e superiores, 11.130.0.22 e superiores, 11.126.0.58 e superiores, 11.124.0.37 e superiores, 11.118.0.66 e superiores, 11.110.0.116 e superiores, 11.110.0.117 e superiores, 11.102.0.41 e superiores, 11.94.0.30 e superiores, e 11.86.0.43 e superiores. Além disso, a versão 110.0.114 foi disponibilizada como atualização direta para usuários do CentOS 6 ou CloudLinux 6.
Embora não haja evidências de exploração ativa dessas vulnerabilidades, a divulgação ocorre pouco após outra falha crítica (CVE-2026-41940) ter sido utilizada por agentes maliciosos para distribuir variantes do botnet Mirai e um ransomware chamado Sorry.
Usuários são aconselhados a atualizar para as versões mais recentes para garantir proteção ideal.
Fonte:https://thehackernews.com/2026/05/cpanel-whm-patch-3-new-vulnerabilities.html


