Uma conta de alojamento banal a virar root: o que a cPanel acabou de corrigir

A cPanel publicou a 22 e 23 de setembro de 2026 um conjunto de correções para três falhas que quebram o isolamento entre clientes em servidores de alojamento partilhado. A mais grave, CVE-2026-87899, permite que um titular de conta autenticado execute código com privilégios de root a partir da funcionalidade de calendários e contactos (CalDAV/CardDAV); a segunda, CVE-2026-68490, expõe agendas e livros de endereços de outros clientes do mesmo servidor; e a terceira, CVE-2026-87900, afeta o WP Toolkit e atravessa a fronteira entre contas. Não existe mitigação temporária publicada: a única resposta é atualizar.

Resposta rápida: A cPanel corrigiu três vulnerabilidades que afetam cPanel & WHM a partir da versão 120 e o WP Toolkit. Duas têm CVSS 4.0 de 9,4 (crítico) e permitem execução de código como root ou acesso a ficheiros e dados de outras contas por parte de utilizadores já autenticados. Atualize para as builds 11.134.0.57, 11.136.0.41, 11.138.0.8 (ou WP Squared 11.138.1.11) e, separadamente, o WP Toolkit para 6.11.3 ou superior. Se é cliente de alojamento partilhado, confirme com o seu fornecedor que o patch já foi aplicado.

O que foi corrigido e com que gravidade

A falha central está no serviço de calendários e contactos da cPanel. O registo descreve a CVE-2026-87899 como execução com privilégios desnecessários que permite a utilizadores remotos autenticados executar código arbitrário com privilégios de root. O identificador foi classificado como crítico, com 9,4 em 10 na escala CVSS, segundo o vetor CVSS 4.0 publicado no registo (AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H) — ou seja, exploração pela rede, baixa complexidade, privilégios baixos e sem interação do utilizador.

A segunda falha é menos explosiva, mas igualmente relevante para quem partilha máquina com dezenas ou centenas de clientes. A CVE-2026-68490 resulta de atribuição incorreta de permissões e permite que utilizadores locais obtenham informação sensível de CalDAV/CardDAV pertencente a outras contas; tem 8,2 (elevado) em CVSS 4.0 e está classificada como CWE-732. Segundo a cPanel, a exploração limita-se à divulgação não autorizada: não permite alterar os dados de calendário ou de contactos, nem confere acesso de root. Ainda assim, a pontuação elevada reflete o impacto na confidencialidade através das fronteiras entre contas.

A terceira falha vive fora do núcleo do painel. A CVE-2026-87900 é uma injeção de argumentos (CWE-88) no WP Toolkit para cPanel 6.11.2-10794 e anteriores, que permite a utilizadores remotos autenticados ler ficheiros arbitrários e executar código arbitrário entre contas de clientes; foi publicada a 23 de setembro de 2026 com 9,4 (crítico) e atribuída via HackerOne. O problema está no tratamento dos comandos de criação de bases de dados do WP Toolkit, criando risco de integridade entre inquilinos em alojamento WordPress.

IdentificadorComponenteImpactoCVSS 4.0
CVE-2026-87899CalDAV/CardDAV (cPanel & WHM)Execução de código como root por conta autenticada9,4 (crítico)
CVE-2026-68490CalDAV/CardDAV (cPanel & WHM)Leitura de calendários e contactos de outras contas8,2 (elevado)
CVE-2026-87900WP Toolkit para cPanelInjeção de argumentos; leitura de ficheiros e execução de código entre contas9,4 (crítico)

Versões afetadas e builds corrigidas

De acordo com o aviso da cPanel, a CVE-2026-68490 afeta cPanel e WHM na versão 120 e posteriores, estando corrigida nas builds 11.134.0.57, 11.136.0.41, 11.138.0.8 e WP Squared 11.138.1.11 ou superiores. A CVE-2026-87899 abrange a mesma linha de versões e é resolvida pelas mesmas builds. O registo CVE detalha os intervalos afetados como iguais ou superiores a 11.120.0.0 e inferiores a 11.134.0.57, 11.136.0.41 e 11.138.0.8.

Há aqui um detalhe operacional que costuma gerar falsos negativos nos inventários: as falhas de calendário afetam a versão 120 e posteriores, mas a cPanel lista builds corrigidas apenas para as linhas 134, 136 e 138 e para o WP Squared. Quem estiver em linhas mais antigas, ainda que abrangidas pela descrição, não tem uma build indicada — o que na prática significa migrar para uma versão suportada.

Como atualizar (e o que é fácil esquecer)

Para as duas falhas de cPanel & WHM, a atualização faz-se em Home / cPanel / Upgrade to Latest Version no WHM ou executando /usr/local/cpanel/scripts/upcp --force como root; a atualização corrige também as permissões de calendários e contactos das contas já existentes.

O WP Toolkit é o ponto cego mais provável. Trata-se de um pacote distinto, wp-toolkit-cpanel, com caminho de atualização próprio: atualizar o cPanel & WHM não o atualiza. As versões 6.11.2-10794 e anteriores são vulneráveis e é necessário atualizar para 6.11.3 ou superior. A cPanel fornece apenas o comando manual e não esclarece se as atualizações automáticas instalarão a versão 6.11.3.

  • Verificar a versão instalada do cPanel & WHM e do pacote wp-toolkit-cpanel em cada nó, incluindo os que estão fora do ciclo normal de manutenção.
  • Aplicar a atualização do painel e, de seguida, a do WP Toolkit — são operações independentes.
  • Confirmar as versões depois do deployment, em vez de assumir que a política de atualizações automáticas cobriu todos os servidores.
  • Rever registos de atividade de contas, bases de dados, calendários e livros de endereços à procura de acessos entre contas sem explicação.

Estas últimas recomendações seguem a linha do que a própria documentação de resposta sugere: verificar versões instaladas após a implementação, examinar atividade de contas, bases de dados, calendários e livros de endereços em busca de acessos cruzados inexplicados, e priorizar sistemas públicos e multiutilizador, confirmando que as políticas de atualização automática não deixaram nós para trás. Importa sublinhar que a cPanel não oferece qualquer solução temporária para servidores que não possam ser atualizados de imediato.

Há exploração ativa?

Até ao momento não há confirmação pública de abuso destas três falhas. As vulnerabilidades não constavam do catálogo Known Exploited Vulnerabilities da CISA quando foi feita a verificação a 23 de setembro. Isso não é garantia de ausência de exploração — significa apenas que não havia, nessa data, evidência pública registada por aquela agência. Tratando-se de falhas que exigem uma conta autenticada, o cenário de risco mais realista é o de um atacante que compra alojamento partilhado barato, ou que compromete uma conta de cliente por credenciais fracas, e a usa como trampolim para o servidor inteiro.

A atribuição das descobertas também é relevante para entender o ritmo desta série. A cPanel credita as três falhas a Ali Mustafa, investigador conhecido pelo pseudónimo rz1027, a quem avisos de fabricantes e registos CVE atribuem pelo menos sete falhas em cPanel e Plesk divulgadas desde 27 de agosto, três delas partilhadas com um investigador conhecido por abed1526.

Uma sequência, não um incidente isolado

O ecossistema cPanel/Plesk tem sido alvo de um escrutínio invulgarmente intenso em 2026. A 8 de setembro tinha sido divulgada uma falha na funcionalidade EmailTrack que permitia a uma conta com privilégios de correio executar código como root; a 10 de setembro, o Plesk corrigiu mais duas, na forma como o Backup Manager restaura ficheiros e trata cabeçalhos de cópias de segurança, dizendo que cada uma podia permitir a um cliente tomar conta de todo o servidor. Antes disso, a CVE-2026-65643, detalhada num aviso de 27 de agosto de 2026, residia na funcionalidade de domínios estacionados e permitia a qualquer titular de conta autenticado com permissão para adicionar domínios criar ficheiros arbitrários em qualquer ponto do servidor.

Data (2026)Acontecimento
28 de abrilCorreção de emergência da CVE-2026-41940, bypass de autenticação em cPanel/WHM
27 de agostoAviso sobre a CVE-2026-65643 (domínios estacionados)
8 de setembroAviso sobre a CVE-2026-67401 (EmailTrack)
10 de setembroPlesk corrige duas falhas no Backup Manager
22-23 de setembroCorreção e publicação das CVE-2026-87899, CVE-2026-68490 e CVE-2026-87900

O pano de fundo é a falha de abril, a mais severa do ano neste software. A CVE-2026-41940, com CVSS 9,8, permitia a atacantes remotos não autenticados contornar a autenticação e obter acesso administrativo, através de injeção CRLF nos processos de login e de carregamento de sessão do cPanel & WHM. Foi adicionada ao catálogo KEV da CISA, o que indica evidência de utilização em ataques reais. O Centro Canadiano de Cibersegurança classificou a exploração como altamente provável e apelou a ação imediata.

Porque é que isto importa em Portugal

Grande parte do tecido empresarial português vive em alojamento partilhado: sites institucionais, lojas online, webmail de PME e sistemas de reservas correm em servidores geridos por terceiros, com cPanel ou WHM como camada de administração. Nesse modelo, a falha de isolamento entre contas não é um problema teórico — é o cenário em que o site de uma empresa pode ser comprometido por causa de outro cliente do mesmo servidor, sem qualquer erro da própria empresa.

A dimensão de proteção de dados é imediata. Calendários e livros de endereços contêm nomes, endereços de correio eletrónico, contactos telefónicos, reuniões e relações comerciais. O acesso indevido a esses registos por outro inquilino do servidor configura uma violação de dados pessoais, com os deveres de avaliação, documentação e eventual notificação à CNPD previstos no RGPD. Para quem subcontrata alojamento, o contrato de subcontratação e a capacidade de obter do fornecedor informação fiável sobre versões e patches deixam de ser formalidades.

Há ainda o plano regulatório. Fornecedores de serviços de computação em nuvem, de alojamento e de centros de dados estão entre os setores abrangidos pelo Regime Jurídico da Cibersegurança, que transpõe a diretiva NIS2, com obrigações de gestão de riscos, gestão de vulnerabilidades e notificação de incidentes ao CNCS. Uma falha que permite a um cliente alcançar root num servidor multi-inquilino é exatamente o tipo de risco que esses programas de gestão devem cobrir — com janelas de correção definidas, inventário de versões e capacidade de demonstrar, perante o CERT.PT ou perante clientes, quando e como o patch foi aplicado.

Para os cidadãos e para as PME que não gerem servidores, a ação é simples e vale a pena fazê-la esta semana: perguntar ao fornecedor de alojamento se já aplicou as atualizações de 22 de setembro do cPanel e a versão 6.11.3 do WP Toolkit, ativar autenticação multifator no painel sempre que disponível e evitar expor as portas de administração à internet quando existir alternativa.

Perguntas frequentes

Sou cliente de alojamento partilhado. Tenho de fazer alguma coisa?

A atualização do cPanel e WHM é responsabilidade de quem gere o servidor, normalmente o fornecedor de alojamento. Deve contactá-lo e pedir confirmação de que as builds corrigidas já foram instaladas e de que o WP Toolkit foi atualizado separadamente para a versão 6.11.3 ou superior.

Existe alguma mitigação enquanto não consigo atualizar?

Não. A cPanel não divulgou qualquer solução temporária para servidores que não possam ser atualizados de imediato. Restringir o acesso às interfaces de administração e reduzir o número de contas com privilégios ajuda a limitar exposição, mas não substitui a correção.

Estas falhas estão a ser exploradas em ataques reais?

Não há confirmação pública de exploração. As três vulnerabilidades não constavam do catálogo de vulnerabilidades exploradas conhecidas da CISA em 23 de setembro de 2026. A ausência de registo não prova, contudo, que não exista exploração.

Atualizar o cPanel também atualiza o WP Toolkit?

Não. O WP Toolkit é distribuído como pacote próprio, o wp-toolkit-cpanel, com caminho de atualização independente. É preciso atualizá-lo explicitamente para a versão 6.11.3 ou posterior e verificar depois a versão instalada.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela cPanel/WebPros, pelos registos do programa CVE e por investigadores de segurança.