Zapscape (CVE-2026-64561)
Vulnerabilidade
07 Agosto, 2026
Zapscape (CVE-2026-64561) no CloudLinux
A vulnerabilidade Zapscape (CVE-2026-64561), descoberta no módulo KVM do kernel Linux, acendeu o alerta na comunidade de hospedagem web.
Catalogada como uma falha de Guest-to-Host Escape (severidade CVSS 7.0), ela permite que um invasor quebre o isolamento de um ambiente virtualizado e obtenha controle total sobre o servidor principal.
Mas se o seu servidor roda apenas cPanel, DirectAdmin ou Plesk para hospedagem compartilhada de sites, você precisa se preocupar? A resposta curta é SIM.
cPanel ou DirectAdmin está afetado?
Sim, a maioria dos servidores de hospedagem compartilhada está vulnerável por padrão.
Embora servidores de hospedagem web não funcionem como hipervisores de máquinas virtuais, o CloudLinux 8, 8 LTS, 9, 9 LTS e 10 vêm de fábrica com o dispositivo /dev/kvm configurado com permissões abertas (0666).
Isso gera um risco grave em ambientes compartilhados:
Acesso local aberto: Qualquer usuário do sistema ou site hospedado tem acesso direto ao dispositivo /dev/kvm.
Vetor de invasão: Um hacker que explore uma vulnerabilidade em um site (como um plugin fraco no WordPress) pode usar a conta desse usuário para instanciar uma máquina virtual temporária dentro do servidor.
Acesso root: A partir dessa VM descartável, o atacante dispara o exploit contra o kernel e obtém acesso root ao servidor hospedeiro.
Matriz de Impacto por versão do CloudLinux
CloudLinux 7: NÃO AFETADO. O kernel 3.10 é antigo e não possui o código vulnerável.
CloudLinux 8 / 8 LTS / 9 / 9 LTS / 10: VULNERÁVEIS (caso não tenham recebido as atualizações de kernel lançadas a partir de agosto de 2026).
Desativar o KVM afeta os sites ou o painel de controle?
Não afeta em nada.
Para 99% dos servidores cPanel e DirectAdmin, a recomendação oficial do CloudLinux é desativar completamente o módulo KVM.
Sites e bancos de dados: Nginx, Apache, LiteSpeed, PHP e MySQL não utilizam KVM.
Recursos do CloudLinux: O isolamento de contas (CageFS, LVE, limites de memória/CPU e Selector de PHP) usa recursos nativos de containers do CloudLinux, não o KVM.
CloudLinux dentro de VPS: Se o seu servidor roda dentro de uma VPS (como AWS, DigitalOcean ou KVM), desativar o KVM no CloudLinux bloqueia apenas que a sua VPS crie "sub-VMs". A sua VPS continuará rodando normalmente.
Proteger seu servidor imediatamente
Você pode aplicar a mitigação recomendada pela CloudLinux sem reiniciar o servidor e sem tirar nenhum site do ar:
Descarregue o módulo KVM da memória:
modprobe -r kvm_intel kvm_amd kvm
Bloqueie o carregamento automático no boot:
printf 'install kvm_intel /bin/false\ninstall kvm_amd /bin/false\n' | tee /etc/modprobe.d/disable-kvm.conf
Atualize o Kernel assim que disponível:
dnf update 'kernel*' -y
CloudLinux 8 (repositório testing):
yum update 'kernel*' --enablerepo=cloudlinux-updates-testing -y
Ou caso seu sistema esteja configurado para atualizar os kernels automaticamente:
dnf -y update
Esta ação requer reinicialização, preferencialmente fora do horário comercial.
reboot
Conclusão
A falha Zapscape (CVE-2026-64561) exige atenção, mas sua mitigação em servidores de hospedagem é simples.
Como o módulo KVM não é necessário no funcionamento diário do cPanel e do DirectAdmin, o bloqueio via modprobe elimina o risco de exploração de forma imediata e segura.
Todos os servidores gerenciados pela Delta já receberam essa proteção e encontram-se assegurados contra essa vulnerabilidade.