Phusion Passenger (Watchdog API) – Vulnerabilidade de Escalada de Privilégios

14/08/2026 - 14:21

Phusion Passenger (Watchdog API) – Vulnerabilidade de Escalada de Privilégios

🔎 O que aconteceu?

A equipa de segurança do cPanel divulgou um aviso de segurança relativo a uma vulnerabilidade no Phusion Passenger (Watchdog API) que poderá permitir a escalada local de privilégios até root em servidores vulneráveis.

Segundo o fornecedor, a vulnerabilidade não afeta instalações padrão do cPanel, sendo apenas aplicável a servidores onde o Phusion Passenger foi instalado para disponibilizar suporte a aplicações Node.js, Python ou Ruby.

Até ao momento da publicação deste artigo, o cPanel recomenda a atualização para a versão corrigida do pacote Passenger assim que esta esteja disponível através do sistema operativo/distribuição utilizada.

🔗 Referências:

  • cPanel Security Advisory – Privilege Escalation via Phusion Passenger’s Watchdog API: https://support.cpanel.net/hc/en-us/articles/42694659893143-Security-Privilege-Escalation-via-Phusion-Passenger-s-Watchdog-API

⚠️ O que afeta?

A vulnerabilidade afeta servidores que tenham instalado o Phusion Passenger, nomeadamente para execução de aplicações:

  • Node.js
  • Python
  • Ruby
  • Ruby on Rails

Os servidores que não utilizem este componente não são afetados por esta vulnerabilidade.

🧠 Impacto técnico

De acordo com a informação disponibilizada pelo cPanel, esta vulnerabilidade poderá permitir que um utilizador local consiga elevar os seus privilégios até root, comprometendo a segurança do servidor.

Apesar de a exploração exigir acesso local ao sistema, trata-se de uma vulnerabilidade de elevada severidade devido ao potencial impacto na confidencialidade, integridade e disponibilidade dos serviços alojados.

🛡️ Mitigação da vulnerabilidade

Enquanto a atualização de segurança não se encontrava disponível para todos os sistemas afetados, a mitigação recomendada consistiu na desativação temporária do Phusion Passenger, eliminando a superfície de ataque associada à vulnerabilidade.

A reativação do serviço será efetuada apenas após a disponibilização e validação da respetiva correção de segurança.

🏗️ O que já fizemos

Como medida preventiva, a equipa técnica da WebTuga procedeu à desativação temporária do Phusion Passenger em todos os servidores potencialmente afetados.

Esta medida permite eliminar o risco de exploração da vulnerabilidade enquanto aguardamos a disponibilização da atualização de segurança por parte do CloudLinux.

Os restantes serviços dos servidores, incluindo:

  • Websites PHP
  • Bases de dados MySQL/MariaDB
  • Correio eletrónico
  • FTP
  • DNS
  • cPanel & WHM

continuam totalmente operacionais, sendo afetadas apenas as aplicações que utilizam Node.js, Python ou Ruby através do Phusion Passenger.

A nossa equipa continuará a acompanhar este incidente e procederá à reativação do serviço assim que seja possível garantir que todos os sistemas se encontram devidamente protegidos.

📅 Linha de tempo

14/08/2026 – Divulgação do advisory de segurança pelo cPanel.

14/08/2026 – Análise técnica da vulnerabilidade pela equipa da WebTuga.

14/08/2026 – Aplicação imediata da mitigação preventiva através da desativação do Phusion Passenger nos servidores afetados.

Em curso: Acompanhamento da disponibilização da atualização de segurança por parte do CloudLinux para reposição do serviço.

✅ Estado atual

🟠 Mitigação preventiva aplicada

A vulnerabilidade encontra-se atualmente mitigada através da desativação temporária do Phusion Passenger nos servidores afetados. Aguardamos a disponibilização da atualização oficial para proceder à sua instalação e reativar o serviço em segurança.

🧾 Conclusão

A segurança da infraestrutura e dos dados dos nossos clientes continua a ser a nossa principal prioridade. Embora esta vulnerabilidade apenas afete servidores com o Phusion Passenger instalado, optámos por aplicar de imediato a mitigação recomendada, reduzindo assim qualquer risco potencial de exploração.

Continuaremos a acompanhar os desenvolvimentos deste incidente e este artigo será atualizado assim que existam novas informações ou seja possível proceder à reativação do serviço.