تخطى إلى المحتوى الرئيسي

عطل حرج في cPanel يسمح بتصعيد صلاحيات جذر قاعدة البيانات

فريق جلتش
منذ ساعة2 مشاهدة4 دقائق
عطل حرج في cPanel يسمح بتصعيد صلاحيات جذر قاعدة البيانات

كشفت cPanel عن ثغرة حرجة (CVE-2026-58048) بدرجة 9.4 تسمح لعملاء الاستضافة بتشغيل SQL بصلاحيات الجذر، مع إصلاحات لثغرات أخرى.

مقدمة تحليلية

بتاريخ 4 أغسطس 2026، كشفت cPanel عن إصلاح لثغرة أمنية حرجة، CVE-2026-58048، تسمح لعميل استضافة موثوق بتنفيذ أوامر SQL بصلاحيات الجذر (root) لقاعدة البيانات. يصنف هذا العيب بخطورة 9.4 ضمن مقياس CVSS 4.0، ويؤثر على جميع إصدارات cPanel & WHM المدعومة، بالإضافة إلى WP Squared. يتجاوز هذا الخلل حدود الامتيازات الطبيعية بين حساب cPanel وهوية المسؤول عن قاعدة بيانات الخادم، مما يفتح الباب أمام اختراق نظام التشغيل بناءً على تكوين المحرك. تزامن الإصلاح مع معالجة ثغرتين أخريين لتجاوز حدود الحساب، مما يشير إلى إصدار أمني مستهدف.

وقد سجلت CISA في 4 أغسطس تأثيراً تقنياً "كلياً" للثغرة، رغم عدم وجود استغلال مؤكد آنذاك.

التحليل التقني

تكمن الثغرة CVE-2026-58048 في عملية إعادة تسمية قواعد البيانات داخل cPanel. وفقاً لسجل CNA الخاص بـ HackerOne، لا يتم الحفاظ على وضع SQL عند إعادة تسمية قاعدة بيانات، مما يسمح بتنفيذ SQL في سياق الجذر. هذا يتناقض مع التشغيل الطبيعي لـ cPanel، الذي يدعم امتيازات على مستوى قاعدة البيانات لا تتطلب وصول `SUPER` ولا تسمح بتعديلات شاملة. يتطلب استغلال الثغرة وجود حساب cPanel صالح ووصول إلى ميزة MySQL/MariaDB، مما يتيح تنفيذ أوامر قاعدة بيانات عشوائية بامتيازات إدارية كاملة.

قد يمتد التأثير، حسب نظام التشغيل وتكوين محرك قاعدة البيانات، إلى اختراق على مستوى نظام التشغيل. قامت cPanel بإصلاح CVE-2026-58048 في الإصدارات التالية:

  • 11.110.0.137
  • 11.118.0.71
  • 11.126.0.78
  • 11.134.0.48
  • 11.136.0.32
  • 138.1.6 لـ WP Squared

بالنسبة للخوادم التي لا تستطيع التحديث فوراً، يمكن إلغاء ميزة MySQL مؤقتاً من مستخدمي cPanel، مع بقاء قواعد البيانات الحالية قيد التشغيل. التحديث يتم عبر WHM أو باستخدام الأمر `/usr/local/cpanel/scripts/upcp --force`.

ثغرات إضافية ضمن نفس الإصدار

تضمن الإصدار الأمني ذاته إصلاحات لثغرتين أخريين. الأولى هي CVE-2026-58047 (درجة CVSS 4.0: 5.6)، وهي مشكلة تهريب طلبات HTTP في `cpsrvd`، برنامج الخفي الذي يقدم واجهات cPanel وWHM. في ظروف محدودة، يمكن لمهاجم بعيد غير موثق التلاعب بالردود المقدمة لمستخدمين آخرين على نفس الخادم، مما قد يؤدي إلى تسرب بيانات الاعتماد، وفقاً لسجل CNA. الحل المؤقت يتضمن تعطيل إعادة استخدام اتصال الواجهة الخلفية عبر تعيين `cpsrvd_keepalives_disabled=1` في `/var/cpanel/cpanel.config` وإعادة تشغيل `cpsrvd`. يقر cPanel بأن هذا الحل يزيد من زمن الاستجابة واستخدام وحدة المعالجة المركزية (CPU) على الخوادم المزدحمة. ويعود الفضل في الإبلاغ عن كلتا الثغرتين (CVE-2026-58048 و CVE-2026-58047) إلى Vincent55 Yang.

الثغرة الثالثة، GCVE-25-2026-07-45-3، تتعلق بـ Exim. يمكن لملف `.forward` لمستخدم محلي أن يؤدي إلى توسيع سلسلة غير آمن في موجه إعادة التوجيه ضمن تكوينات نقل الأنابيب المحددة. في الإعدادات الافتراضية لـ cPanel، يحدث التوسع والتنفيذ كمستخدم cPanel، مما قد يسمح بتصعيد الامتيازات من حسابات Team User الفرعية. يتطلب الاستغلال موجه إعادة توجيه يوفر معالجة `.forward`، ونقل أنابيب قابل للوصول، وتفعيل `force_command` على هذا النقل، والتنفيذ كمستخدم مميز. يزيل Exim 4.99.5 هذا التوسع الثغري، كما يصلح `GCVE-25-2026-07-45-1`، وهي ثغرة خطيرة لتجاوز الدليل المحلي عبر وسيطات سطر أوامر اسم قائمة الانتظار. من الملاحظ أن إشعارات cPanel الخاصة بالثغرات تظهر تناقضاً في ذكر الإصدارات التي تحمل الإصلاحات، خاصة فرع 11.118، مما يتطلب من المسؤولين التحقق الدقيق من الإصدارات المثبتة لديهم.

السياق وتأثير السوق

إن الكشف عن ثغرة cPanel حرجة كهذه، بخطورة 9.4 وتأثير تقني "كلي" بحسب CISA، يلقي بظلاله على قطاع الاستضافة بأكمله. cPanel هو نظام التحكم الرائد للخوادم، يستخدمه عدد لا يحصى من شركات الاستضافة العالمية، مما يجعل أي عيب حرج فيه نقطة ضعف محتملة لملايين المواقع والبيانات. تختلف المخاطر بشكل كبير بين خادم تستضيف عليه شركة واحدة جميع حساباتها وخادم يبيع حسابات لأطراف متعددة؛ فالحسابات يمكن أن تُختَرَق عبر التصيد الاحتيالي أو إعادة البيع.

بالمقارنة مع بدائل مثل Plesk أو الأنظمة المدارة يدوياً، يقدم cPanel واجهة موحدة تسهل الإدارة على المضيفين والمستخدمين. ومع ذلك، فإن ثغرة مثل CVE-2026-58048 تقوض هذه الراحة بتكلفة أمنية باهظة، حيث يفتح الوصول إلى جذر قاعدة البيانات الباب أمام سيطرة كاملة على البيانات، وقد يؤدي إلى اختراق نظام التشغيل ذاته. هذا التطور يرفع من مستوى التدقيق المطلوب على منصات الاستضافة، ويدفع المضيفين إلى تسريع عمليات التحديث أو تطبيق الحلول المؤقتة التي قد تزيد من زمن الاستجابة واستخدام موارد الخادم على المنافذ 2083 و2087 و2096، مما يؤثر على تجربة المستخدم ويضيف أعباء تشغيلية. إن التناقض في إصدارات التحديث المذكورة في إشعارات cPanel نفسها يضيف طبقة أخرى من التعقيد للمسؤولين، مما يبرز تحدياً في الاتساق التشغيلي داخل الشركة نفسها.

رؤية Glitch4Techs

تصنيف CVE-2026-58048 بـ "حرج" مع درجة 9.4 يشير إلى خطورة فنية قصوى، ولا يمثل مبالغة. حقيقة أن CISA قيمت التأثير التقني بـ "كلي"، وأن استغلالاً واحداً لحساب موثوق به قد يؤدي إلى اختراق على مستوى نظام التشغيل، يعني أن هذا العيب ليس مجرد إزعاج. إن التناقض الموثق في إشعارات cPanel حول إصدار 11.118.0.71، حيث يظهر في قائمة التحديث لثغرة قاعدة البيانات بينما يغيب عن قائمتي تهريب الطلبات و Exim، يعد إخفاقاً صارخاً في الاتساق يعيق الاستجابة السريعة والفعالة. المسؤولية تقع على عاتق cPanel لتقديم معلومات واضحة وموحدة.

هذا التشتت في الإرشادات الأمنية يضاعف المخاطر على ما لا يُعد ولا يُحصى من الخوادم، ويضع على عاتق المسؤولين عبئاً غير مبرر في التحقق اليدوي، مما يعكس ضعفاً في تنسيق إطلاق التصحيحات ووثائقها.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك