Die Schwachstelle betrifft die Datenbankverwaltung in cPanel, genauer den Vorgang des Umbenennens einer Datenbank. Dabei wird der sogenannte SQL-Modus nicht korrekt beibehalten. Diese Einstellung bestimmt, wie streng der Datenbankserver SQL-Anweisungen auswertet und ausführt. Weil die Vorgaben beim Umbenennen verloren gehen beziehungsweise falsch übernommen werden, können SQL-Anweisungen im Kontext des Datenbank-Administrators, also mit Root-Rechten der Datenbank, ausgeführt werden. Ein Angreifer, der eine Datenbankumbenennung auslösen kann, erhält damit weitreichende Rechte, die ihm eigentlich nicht zustehen: Er kann auf fremde Datenbanken zugreifen, Daten lesen, verändern oder löschen und Verwaltungsoperationen ausführen. Auf einem gemeinsam genutzten Hosting-Server kann so die Trennung zwischen einzelnen Kundenkonten aufgehoben werden.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Weekly Recap: N-able patcht kritische N-central-Lücken – Huntress sieht Hinweise auf Ausnutzung 07.09.2026
- Artikel Kritische cPanel-Lücke: Hosting-Kunde kann Root-Rechte auf ganzem Server erlangen 28.08.2026
- Artikel Wochenrückblick: KI-Täuschung, Metabase-SQL-Injection und neue Supply-Chain-Risiken 10.08.2026
- Artikel cPanel schließt kritische Rechteausweitung auf Datenbank-Root-Ebene 04.08.2026