Veröffentlicht am 07.08.2026
Stellen Sie sich vor, Ihre Website läuft – wie bei Millionen kleiner Unternehmen üblich – auf einem geteilten Server bei einem Webhoster. Auf diesem Server liegen nicht nur Ihre Daten, sondern auch die Dutzender anderer Kunden. Und nun genügt ein einziger dieser Kunden mit bösen Absichten, um über eine frisch entdeckte Sicherheitslücke Zugriff auf alle Datenbanken des gesamten Servers zu erlangen – inklusive Ihrer Kundendaten, Bestellungen und Kontaktformular-Einträge. Genau das ermöglicht die kritische Schwachstelle CVE-2026-58048 in cPanel & WHM.
Die gute Nachricht vorweg: Ein Patch existiert bereits. Die dringende Nachricht: Es gibt einen öffentlich verfügbaren Angriffs-Code (Proof-of-Concept), und cPanel ist auf einem großen Teil der deutschen Hosting-Infrastruktur im Einsatz. Handeln Sie jetzt.
Am 31. Juli 2026 wurde die Schwachstelle CVE-2026-58048 offiziell in der US-Schwachstellendatenbank NVD veröffentlicht. Sie betrifft cPanel & WHM – die weltweit meistgenutzte Verwaltungsoberfläche für Webhosting – sowie das Produkt WP Squared. Die Schwachstelle erreicht einen CVSS-Wert von 9,4 von 10 und gilt damit als kritisch.
Der Kern des Problems: Ein authentifizierter cPanel-Nutzer (also jemand mit einem gültigen Zugang zu einem Hosting-Account auf dem Server) kann über einen Fehler beim Umbenennen von Datenbanken eigene SQL-Befehle im sogenannten Root-Kontext der Datenbank ausführen – also mit vollen Administratorrechten statt im stark eingeschränkten Bereich des eigenen Accounts. SQL ist dabei die Abfragesprache, mit der Datenbanken gesteuert werden.
Die offizielle cPanel-Sicherheitsadvisory beschreibt die Auswirkung unmissverständlich:
„Ein authentifizierter cPanel-Account-Inhaber mit Zugriff auf das MySQL/MariaDB-Datenbank-Feature könnte möglicherweise beliebige Datenbankbefehle mit vollen Administratorrechten ausführen. Je nach Betriebssystem und Datenbankkonfiguration kann sich dies bis zur Kompromittierung des Betriebssystems ausweiten." – cPanel / WebPros
Parallel wurde eine zweite Lücke geschlossen: CVE-2026-58047 (CVSS 5,6) ermöglicht sogenanntes HTTP Request Smuggling – dabei kann ein Angreifer unter bestimmten Umständen Antworten des Servers so manipulieren, dass fremde Zugangsdaten abgefangen werden. Auch eine Exim-Lücke (der Mailserver) wurde im selben Release behoben.
Warum kann ein normaler Nutzer plötzlich als Administrator agieren? Der Sicherheitsexperte Pierluigi Paganini von Security Affairs bringt es auf den Punkt:
„Die Ursache liegt in etwas fast Banalem: dem Umbenennen einer Datenbank. Wenn cPanel eine Datenbank umbenennt, erstellt es eine Ersatzdatenbank, verschiebt die Daten, erstellt die Berechtigungen und gespeicherten Prozeduren neu und löscht dann das Original samt Rechten. Irgendwo in diesem Ablauf wird der SQL-Modus nicht korrekt beibehalten – und genau das ist der Riss, durch den Befehle mit Root-Autorität statt mit den normalen eingeschränkten Rechten des Accounts ausgeführt werden."
Der öffentlich verfügbare Proof-of-Concept – also der Beispielcode, der den Angriff demonstriert – nutzt die cPanel-Schnittstelle UAPI und läuft in wenigen Schritten ab: Anmeldung am cPanel-Interface, Setzen des SQL-Modus auf „ANSI_QUOTES", Übergabe eines präparierten Datenbanknamens mit SQL-Sonderzeichen an die Umbenennen-Funktion – und schon werden die eingeschleusten Befehle mit Administratorrechten ausgeführt. Fachlich handelt es sich um eine SQL-Injection (CWE-89), also das Einschleusen von Datenbankbefehlen über ein Eingabefeld, das eigentlich nur harmlose Daten erwarten sollte.
Der CVSS-Vektor verdeutlicht die Gefährlichkeit: Angriff über das Netzwerk möglich, niedrige Angriffskomplexität, keine Benutzerinteraktion nötig, und vollständige Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Einzige Hürde: Der Angreifer braucht einen gültigen cPanel-Account mit aktiviertem Datenbank-Feature.
Betroffen sind alle unterstützten cPanel- & WHM-Versionen vor dem Patch sowie WP Squared. Besonders relevant ist die Lücke für Shared-Hosting-Umgebungen – also die typischen günstigen Hosting-Pakete, bei denen sich viele Kunden einen Server teilen. Und genau dort betreiben die meisten kleinen und mittleren Unternehmen ihre Websites.
SecPod-Analystin Meghana Raatni ordnet ein:
„Die Schwachstelle ist von jedem authentifizierten cPanel-Nutzer mit Zugriff auf das MySQL/MariaDB-Feature aus der Ferne ausnutzbar und erfordert keine Benutzerinteraktion. Das macht sie besonders in Shared-Hosting-Umgebungen wirkungsvoll, in denen mehrere Kunden auf derselben Serverinfrastruktur arbeiten."
Zur Größenordnung: cPanel verwaltet nach Angaben von watchTowr weltweit mehr als 70 Millionen Domains und hält laut Datanyze einen Marktanteil von rund 22–23 % bei den erfassten Hosting-Panels. Besonders gefährdet sind WordPress-Installationen, WooCommerce-Shops, CRM-Systeme und alle Anwendungen, die Daten in einer Datenbank speichern.
Eine wichtige Einschränkung liefert The Hacker News: Ein kritisches Rating sagt nichts darüber aus, wie viele Server tatsächlich angreifbar sind – entscheidend ist, wer Accounts auf dem Server hält. Ein Server, dessen Accounts alle demselben Unternehmen gehören, ist ein anderes Risiko als einer, der Accounts an fremde Kunden verkauft.
:2083 oder /cpanel, im Login-Bereich ist das cPanel-Logo sichtbar, oder Ihr Anbieter bewirbt „cPanel Hosting"./usr/local/cpanel/cpanel -V/usr/local/cpanel/scripts/upcp --force. Alternativ im WHM-Interface unter „Upgrade to Latest Version". cPanel hat die Patches am 29./30. Juli 2026 in einem gezielten Security-Release veröffentlicht.echo 'cpsrvd_keepalives_disabled=1' >> /var/cpanel/cpanel.config && pkill -9 cpsrvd && /usr/local/cpanel/scripts/restartsrv_cpsrvd. Nach dem Update rückgängig machen (Wert auf 0 setzen, cpsrvd neu starten). Hinweis: Dieser Workaround erhöht Latenz und CPU-Last.Zum Zeitpunkt der Erfassung liegen keine Berichte über aktive Ausnutzung vor. Die CISA bewertete am 31. Juli 2026: „Exploitation: none; Automatable: no; Technical Impact: total." Das bedeutet: kein bekannter Massenangriff, aber im Erfolgsfall vollständige Kompromittierung möglich. Auch das California Cybersecurity Integration Center (CAL-CSIC) hält in seiner Advisory vom 3. August 2026 fest, dass eine erfolgreiche Ausnutzung dem Angreifer erlauben würde, „auf alle Datenbanken des betroffenen Hosts zuzugreifen, sie zu verändern, zu exfiltrieren und zu löschen" – aktuell aber keine Ausnutzung in freier Wildbahn bekannt sei.
Der EPSS-Wert (Wahrscheinlichkeit einer Ausnutzung) lag am 5. August 2026 bei niedrigen 0,50 %. Doch Vorsicht: Ein öffentlicher PoC existiert bereits – erfahrungsgemäß steigt die Zahl der Angriffsversuche danach schnell. Die Vorgängerlücke CVE-2026-41940 (ein Authentication Bypass vom April 2026) zeigt das eindrücklich: Innerhalb weniger Tage nach Bekanntwerden wurden laut Shadowserver Foundation über 44.000 IPs kompromittiert und mehr als 572.000 exponierte cPanel-Instanzen weltweit identifiziert.
Erlangt ein Angreifer über CVE-2026-58048 Zugriff auf Datenbanken mit personenbezogenen Daten – etwa Kundendaten, Bestelldaten, Kontaktformular-Einträge oder WordPress-Nutzerdaten – liegt eine Verletzung des Schutzes personenbezogener Daten nach Art. 4 Nr. 12 DSGVO vor.
Dann greift die Meldepflicht nach Art. 33 DSGVO: Innerhalb von 72 Stunden ab Kenntnisnahme muss die zuständige Datenschutzaufsichtsbehörde informiert werden. Wichtig: Diese Pflicht gilt bereits dann, wenn ein Datenabfluss zwar noch nicht abschließend festgestellt, aber auch nicht ausgeschlossen werden kann – so die Auslegung des Bayerischen Landesamts für Datenschutzaufsicht (BayLDA) bei vergleichbaren Fällen wie Log4Shell oder den Microsoft-Exchange-Lücken.
Besteht ein hohes Risiko für die Betroffenen, müssen diese zusätzlich nach Art. 34 DSGVO benachrichtigt werden. Verstöße gegen die Meldepflicht können nach Art. 83 DSGVO empfindliche Bußgelder nach sich ziehen – bis zu 10 Mio. Euro bzw. 2 % des weltweiten Jahresumsatzes, in schwereren Fällen sogar bis zu 20 Mio. Euro bzw. 4 %. Hinzu kommen mögliche Schadensersatzansprüche Betroffener nach Art. 82 DSGVO.
Betreibt Ihr Hosting-Anbieter cPanel als Auftragsverarbeiter, muss er Sie als Verantwortlichen nach Art. 28 Abs. 3 lit. f DSGVO unverzüglich über eine Datenpanne informieren. Für KMU ohne eigenen Datenschutzbeauftragten empfiehlt sich bei Verdacht die sofortige Konsultation eines Datenschutzexperten. Und zur Beruhigung: Nicht die bloße Existenz der Lücke löst die Meldepflicht aus – erst eine tatsächliche oder wahrscheinliche Ausnutzung mit Zugriff auf personenbezogene Daten.
NeuraCyb Intelligence bringt den eigentlichen Kern der Gefahr auf den Punkt:
„Das kritische Problem ist nicht einfach, dass cPanel eine SQL-Injection-Lücke enthielt. Es ist die Frage, wo das eingeschleuste SQL lief. Indem Datenbankoperationen in einem administrativen Kontext ausgeführt werden, verwandelte CVE-2026-58048 eine erlaubte Kundenfunktion in einen potenziellen Pfad zur mandantenübergreifenden Kompromittierung. Für Shared-Hosting-Anbieter macht das Patchen damit zur Priorität der Schadensbegrenzung – nicht zur Routineaufgabe."
Für KMU in Deutschland stufen wir das Risiko als HOCH ein. Die Angriffsfläche ist zwar durch das Authentifizierungserfordernis begrenzt – doch Hosting-Zugangsdaten lassen sich durch Phishing, Credential Stuffing oder kompromittierte Geräte erlangen. Zum wirtschaftlichen Kontext: Laut IBM Cost of a Data Breach Report 2026 liegen die durchschnittlichen Kosten einer Datenpanne bei 4,99 Mio. US-Dollar – ein Rekordhoch. Und 46 % der kleinen Unternehmen erlebten 2025 einen Cyberangriff.
CVE-2026-58048 ist eine der gefährlicheren cPanel-Lücken der letzten Zeit – nicht wegen technischer Raffinesse, sondern weil sie in Shared-Hosting-Umgebungen die Grenze zwischen Kunden aufhebt. Aus einem harmlosen „Datenbank umbenennen" wird potenziell der Vollzugriff auf alle Datenbanken des Servers.
Die entscheidende Botschaft: Es gibt bereits einen Patch, und es gibt bereits öffentlichen Angriffscode. Warten Sie nicht ab, bis aus der theoretischen Gefahr ein realer Vorfall wird. Prüfen Sie noch heute Ihre cPanel-Version, stoßen Sie das Update an oder kontaktieren Sie Ihren Hosting-Anbieter mit der klaren Frage: „Läuft mein Server bereits auf einer gepatchten Version?" Lassen Sie sich die Antwort schriftlich geben. Der Vorgängerfall CVE-2026-41940 mit über 44.000 kompromittierten IPs binnen Tagen zeigt, wie wenig Zeit bei cPanel-Lücken bleibt.