cPanel CVE-2026-58048: SQL-Injection ermöglicht Datenbank-Root-Zugriff

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Erstzugriff

Der Angreifer meldet sich mit einem gültigen, regulären cPanel-Account am Web-Interface an.

T1078 – Valid Accounts T1190 – Exploit Public-Facing Application
  • Voraussetzung: gültiger cPanel-Account mit aktiviertem MySQL/MariaDB-Feature
  • Zugriff über das cPanel-Interface (Login-URL endet auf :2083 oder /cpanel)
  • Besonders relevant in Shared-Hosting-Umgebungen mit vielen fremden Kunden
  • Keine Benutzerinteraktion des Opfers nötig, Angriff über das Netzwerk
PHASE 2/5 · Ausführung

Über die cPanel-UAPI wird beim Umbenennen einer Datenbank eine SQL-Injection eingeschleust.

T1190 – Exploit Public-Facing Application T1059 – Command and Scripting Interpreter
  • Schwachstelle CVE-2026-58048, CVSS 9,4 (kritisch), SQL-Injection (CWE-89)
  • PoC setzt SQL-Modus auf 'ANSI_QUOTES' und übergibt präparierten Datenbanknamen
  • Fehler beim Umbenennen: SQL-Modus wird nicht korrekt beibehalten
  • Öffentlicher Proof-of-Concept-Code verfügbar; nutzt die UAPI-Schnittstelle
PHASE 3/5 · Rechteausweitung

Die eingeschleusten Befehle laufen im Root-Kontext der Datenbank mit vollen Administratorrechten.

T1068 – Exploitation for Privilege Escalation
  • Ausbruch aus dem eingeschränkten Account-Bereich in den Datenbank-Root-Kontext
  • Ausführung beliebiger Datenbankbefehle mit vollen Admin-Rechten
  • Ausweitung bis zur Kompromittierung des Betriebssystems möglich (je nach Konfiguration)
  • CISA-SSVC-Bewertung: Technical Impact 'total'
PHASE 4/5 · Sammlung & Seitwärtsbewegung

Mit Root-Rechten kann der Angreifer auf alle Datenbanken sämtlicher Kunden des Servers zugreifen.

T1005 – Data from Local System T1213 – Data from Information Repositories
  • Zugriff auf Datenbanken Dutzender fremder Kunden auf demselben Shared-Server
  • Betroffen: WordPress, WooCommerce-Shops, CRM-Systeme, Kontaktformular-Daten
  • Zweite Lücke CVE-2026-58047 (CVSS 5,6, HTTP Request Smuggling) kann fremde Zugangsdaten abfangen
  • cPanel verwaltet weltweit über 70 Mio. Domains (Marktanteil ~22–23 %)
PHASE 5/5 · Auswirkung

Vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit aller Server-Daten.

T1485 – Data Destruction T1565 – Data Manipulation
  • CVSS-Vektor: vollständige Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit
  • Möglicher Diebstahl von Kundendaten, Bestellungen und Kontaktformular-Einträgen
  • Mögliche Datenpanne mit DSGVO-Meldepflicht für betroffene Unternehmen
  • Gegenmittel: Patch auf ≥ 11.110.0.137 / 11.118.0.71 / 11.126.0.78 / 11.134.0.48 / 11.136.0.32
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von CVE-2026-58048 betroffen?
Betroffen sind alle cPanel- & WHM-Versionen vor den Patch-Versionen sowie WP Squared vor 138.1.6. Prüfen Sie, ob Ihre Website cPanel nutzt (Login-URL endet auf :2083 oder /cpanel) und lesen Sie die Versionsnummer im cPanel-Interface oder per SSH-Befehl /usr/local/cpanel/cpanel -V ab. Besonders gefährdet sind Shared-Hosting-Umgebungen, bei denen sich mehrere fremde Kunden einen Server teilen und das MySQL/MariaDB-Feature aktiviert ist.
Was muss ich jetzt tun, um mich zu schützen?
Aktualisieren Sie cPanel sofort – als root per SSH mit /usr/local/cpanel/scripts/upcp --force oder im WHM unter 'Upgrade to Latest Version'. Ist ein sofortiges Update nicht möglich, deaktivieren Sie als Workaround das MySQL-Feature für alle cPanel-Nutzer im WHM 'Feature Manager'. Bei Managed-Hosting kontaktieren Sie Ihren Anbieter und lassen sich das Update schriftlich bestätigen.
Welche cPanel-Versionen sind gegen die Lücke abgesichert?
Gepatcht sind die Versionen 11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48, 11.136.0.32 sowie WP Squared 138.1.6. Ihre installierte Version muss also mindestens der zu Ihrem Release-Branch passenden Nummer entsprechen. cPanel hat die Patches am 29./30. Juli 2026 in einem gezielten Security-Release veröffentlicht.
Wie erkenne ich, ob mein Server bereits angegriffen wurde?
Prüfen Sie Ihre Datenbank-Logs ab ca. 29. Juli 2026 auf ungewöhnliche Aktivitäten. Verdächtig sind unbekannte Datenbankumbenennungen, neu erstellte Datenbanknutzer mit Admin-Rechten, unerwartete GRANT-Befehle sowie ungewöhnliche Dateizugriffe durch den Datenbankprozess. Solche Spuren können auf eine bereits erfolgte Ausnutzung hinweisen.
Muss ich einen möglichen Angriff nach DSGVO melden?
Wenn eine Kompromittierung nicht ausgeschlossen werden kann und personenbezogene Daten (z. B. Kundendaten, Bestellungen, Kontaktformular-Einträge) auf dem Server liegen, sollten Sie eine DSGVO-Meldung prüfen. Bei einer meldepflichtigen Datenpanne ist grundsätzlich die zuständige Datenschutz-Aufsichtsbehörde zu informieren. Ziehen Sie im Zweifel Ihren Datenschutzbeauftragten hinzu.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.