cPanel のデータベース権限昇格の脆弱性 CVE-2026-58048 が FIX:悪意の DB コマンド実行の恐れ

cPanel Database Privilege Escalation Flaw Enables Full Administrative Access

2026/08/04 gbhackers — cPanel & WHM のデータベース管理機能に存在する、深刻な権限昇格の脆弱性 CVE-2026-58048 が明らかにされた。この脆弱性を悪用する認証済みの cPanel ユーザーは、完全な管理者権限により任意のデータベース・コマンドを実行できる。

cPanel データベース権限昇格の欠陥

新たにリリースされたセキュリティ更新は、すべてのサポート対象となる cPanel & WHM バージョンに適用されるものだ。

この攻撃の前提として、脅威アクターは cPanel アカウントへのアクセス権と、MySQL/MariaDB の機能を使用する権限が必要になると、WebPros は述べている。この条件下における脅威アクターは、データベース環境内で権限を昇格させ、管理者レベルの制御を取得する可能性がある。

なお、サーバのオペレーティング・システム/データベースエンジンのコンフィグ/有効化されているデータベース機能に応じて、この脆弱性の悪用の結果が、データベース・アクセスを超えて広がる可能性がある。

WebPros が警告するのは、この欠陥により、特定の環境でオペレーティング・システム・レベルの侵害につながる可能性があることだ。それにより影響が高まる環境は、共有ホスティング・サーバやマルチテナント・デプロイメントとなる。

この脆弱性は、セキュリティ研究者 Vincent55 Yang により責任を持って開示され、CVE-2026-58048 が割り当てられている。

パッチ適用済みバージョン

この脆弱性からの保護において、管理者にとって必要なことは、次のいずれかのパッチ適用済みビルドへと、アップデートすることである。

  • cPanel & WHM 11.110.0.137
  • cPanel & WHM 11.118.0.71
  • cPanel & WHM 11.126.0.78
  • cPanel & WHM 11.134.0.48
  • cPanel & WHM 11.136.0.32
  • cPanel & WHM 138.1.6 (WP2 リリース階層向け)

WHM インターフェイスを通じて、またはベンダーの公式更新ガイダンスに従って、管理者は自身のデプロイメント・ブランチ向けの最新バージョンを適用できる。

悪用に成功した認証済みのアカウント保有者は、通常はデータベース管理者に制限されているデータベースの操作が可能になる。

このアクセスにより、データベースの不正な取得/変更/削除が引き起こされ、認証情報の抽出/データベース・オブジェクトを通じた永続性の確立に至る恐れがある。さらに、影響を受ける MySQL/MariaDB のインスタンスに依存する、Web サイトの操作などに至る恐れがある。

共有ホスティング環境では、データベース管理機能への既定のアクセス権を、低権限のテナント・アカウントが持つ場合があるため、この脆弱性は特に懸念される。

その結果として、サーバ・コンフィグとデータベース分離の制御に応じて、侵害された顧客アカウントまたは悪意のある顧客アカウントが、他のホスト済みアプリケーションに影響を及ぼす可能性がある。

直ちに更新できない組織向けの一時的な緩和策は、cPanel ユーザー機能リストから MySQL 機能を削除することである。これにより、既存のデータベースが削除されるわけではないが、制限が解除されるまでユーザーによるデータベースの追加/削除が防止される。

Web ホスティング・プロバイダにとって必要なことは、インターネットに面したマルチテナントの cPanel システムへのパッチ適用を優先することである。それにより、露出が抑制され、この脆弱性の潜在的な影響が緩和される。