PT-2026-35936 · WordPress+1 · Wp Squared+1
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
cPanel versões anteriores a 11.86.0.41
cPanel versões anteriores a 11.110.0.97
cPanel versões anteriores a 11.118.0.63
cPanel versões anteriores a 11.124.0.35
cPanel versões anteriores a 11.126.0.54
cPanel versões anteriores a 11.130.0.19
cPanel versões anteriores a 11.132.0.29
cPanel versões anteriores a 11.134.0.20
cPanel versões anteriores a 11.136.0.5
WebHost Manager (WHM) versões anteriores a 11.136.0.5
WP Squared versões anteriores a 136.1.7
Description
Existe um bypass de autenticação crítico no daemon de serviço
cpsrvd do cPanel e WHM. O problema decorre da sanitização inadequada do cabeçalho Authorization durante o fluxo de criação de sessão de pré-autenticação. Um invasor pode utilizar um ataque de injeção de CRLF (Carriage Return Line Feed) enviando caracteres r especialmente formatados no cabeçalho Authorization. Isso permite que o invasor encerre campos de dados legítimos no arquivo de sessão temporário e injete propriedades arbitrárias, como user=root ou hasroot=1. Ao disparar subsequentemente um recarregamento de sessão — geralmente enviando uma requisição GET sem um token de segurança — o sistema lê esses valores injetados como válidos, concedendo ao invasor acesso administrativo root total sem a necessidade de senha.Estima-se que aproximadamente 1,5 a 2 milhões de instâncias estejam expostas mundialmente. A falha tem sido explorada ativamente desde fevereiro de 2026 por diversos atores, incluindo o grupo de ransomware Sorry e o ator de ameaça Mr Rot13. A exploração resultou na implantação do ransomware Sorry (escrito em Golang), na instalação do backdoor Filemanager e na implantação de webshells PHP. Os invasores também utilizaram esse acesso para exfiltrar credenciais via Telegram e propagar-se através de conexões SSH locais usando ataques de força bruta.
Recommendations
Atualize o cPanel e o WHM para as versões 11.86.0.41, 11.110.0.97, 11.118.0.63, 11.124.0.35, 11.126.0.54, 11.130.0.19, 11.132.0.29, 11.134.0.20 ou 11.136.0.5.
Atualize o WP Squared para a versão 136.1.7 ou posterior.
Como mitigação temporária, bloqueie o tráfego de entrada nas portas 2082, 2083, 2086, 2087, 2095 e 2096 no firewall de borda.
Restrinja o acesso ao plano de gerenciamento do WHM apenas a endereços IP estáticos confiáveis ou intervalos de VPN.
Interrompa temporariamente os serviços
cpsrvd e cpdavd caso a atualização imediata não seja possível.Exploit
Correção
RCE
DoS
LPE
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp Squared
Cpanel & Whm