Zapscape (CVE-2026-64561) no CloudLinux

A vulnerabilidade Zapscape (CVE-2026-64561), descoberta no módulo KVM do kernel Linux, acendeu o alerta na comunidade de hospedagem web.

Catalogada como uma falha de Guest-to-Host Escape (severidade CVSS 7.0), ela permite que um invasor quebre o isolamento de um ambiente virtualizado e obtenha controle total sobre o servidor principal.

Mas se o seu servidor roda apenas cPanel, DirectAdmin ou Plesk para hospedagem compartilhada de sites, você precisa se preocupar? A resposta curta é SIM.

cPanel ou DirectAdmin está afetado?

Sim, a maioria dos servidores de hospedagem compartilhada está vulnerável por padrão.

Embora servidores de hospedagem web não funcionem como hipervisores de máquinas virtuais, o CloudLinux 8, 8 LTS, 9, 9 LTS e 10 vêm de fábrica com o dispositivo /dev/kvm configurado com permissões abertas (0666).

Isso gera um risco grave em ambientes compartilhados:

Acesso local aberto: Qualquer usuário do sistema ou site hospedado tem acesso direto ao dispositivo /dev/kvm.

Vetor de invasão: Um hacker que explore uma vulnerabilidade em um site (como um plugin fraco no WordPress) pode usar a conta desse usuário para instanciar uma máquina virtual temporária dentro do servidor.

Acesso root: A partir dessa VM descartável, o atacante dispara o exploit contra o kernel e obtém acesso root ao servidor hospedeiro.

Matriz de Impacto por versão do CloudLinux

CloudLinux 7: NÃO AFETADO. O kernel 3.10 é antigo e não possui o código vulnerável.

CloudLinux 8 / 8 LTS / 9 / 9 LTS / 10: VULNERÁVEIS (caso não tenham recebido as atualizações de kernel lançadas a partir de agosto de 2026).

Desativar o KVM afeta os sites ou o painel de controle?

Não afeta em nada.

Para 99% dos servidores cPanel e DirectAdmin, a recomendação oficial do CloudLinux é desativar completamente o módulo KVM.

Sites e bancos de dados: Nginx, Apache, LiteSpeed, PHP e MySQL não utilizam KVM.

Recursos do CloudLinux: O isolamento de contas (CageFS, LVE, limites de memória/CPU e Selector de PHP) usa recursos nativos de containers do CloudLinux, não o KVM.

CloudLinux dentro de VPS: Se o seu servidor roda dentro de uma VPS (como AWS, DigitalOcean ou KVM), desativar o KVM no CloudLinux bloqueia apenas que a sua VPS crie "sub-VMs". A sua VPS continuará rodando normalmente.

Proteger seu servidor imediatamente

Você pode aplicar a mitigação recomendada pela CloudLinux sem reiniciar o servidor e sem tirar nenhum site do ar:

Descarregue o módulo KVM da memória:

modprobe -r kvm_intel kvm_amd kvm

Bloqueie o carregamento automático no boot:

printf 'install kvm_intel /bin/false\ninstall kvm_amd /bin/false\n' | tee /etc/modprobe.d/disable-kvm.conf

Atualize o Kernel assim que disponível:

dnf update 'kernel*' -y

CloudLinux 8 (repositório testing):

yum update 'kernel*' --enablerepo=cloudlinux-updates-testing -y

Ou caso seu sistema esteja configurado para atualizar os kernels automaticamente: 

dnf -y update

Esta ação requer reinicialização, preferencialmente fora do horário comercial.

reboot

Conclusão

A falha Zapscape (CVE-2026-64561) exige atenção, mas sua mitigação em servidores de hospedagem é simples.

Como o módulo KVM não é necessário no funcionamento diário do cPanel e do DirectAdmin, o bloqueio via modprobe elimina o risco de exploração de forma imediata e segura.

Todos os servidores gerenciados pela Delta já receberam essa proteção e encontram-se assegurados contra essa vulnerabilidade.