Falha crítica no cPanel permite que qualquer cliente de hospedagem execute código como root e domine o servidor inteiro
Uma falha recém-divulgada no serviço CalDAV e CardDAV do cPanel é tão grave quanto uma vulnerabilidade de servidor pode ser: qualquer titular de conta de hospedagem logado pode executar código como root e assumir o controle total da máquina. Em hospedagem compartilhada, isso significa que um único cliente pagante, ou qualquer pessoa que consiga o login de um cliente, alcança todas as contas daquele servidor.
E tem mais. Um segundo bug no plugin WP Toolkit permite que um usuário logado do cPanel altere bancos de dados de outras contas, e uma terceira falha expõe silenciosamente eventos de calendário e contatos de outros usuários a qualquer usuário local da máquina. O cPanel já liberou correções para as três, registradas como CVE-2026-87899, CVE-2026-87900 e CVE-2026-68490, e avisa que não existe solução temporária para servidores que não podem atualizar imediatamente.
O cPanel não confirmou se as falhas foram exploradas em ataques reais, e nenhum dos avisos oferece uma forma de verificar se um servidor foi atingido antes do patch. Se você roda cPanel ou WP Toolkit, atualizar não é opcional. Aproveite para blindar suas contas com uma conexão protegida.