Przejdź do treści
Alerty

Krytyczna luka w cPanel i WHM – pilna aktualizacja wymagana

W cPanel i WebHost Manager (WHM) wykryto krytyczną podatność CVE-2026-41940, pozwalającą na ominięcie autoryzacji i uzyskanie dostępu do panelu bez hasła. Producent wydał awaryjną aktualizację – administratorzy powinni jak najszybciej zastosować poprawkę.

3 min read
Abstract depiction of a server rack with a glowing red lock symbol cracked open, surrounded by a cloud of warning symbols without any text or screens.

W panelach zarządzania hostingiem cPanel i WebHost Manager (WHM) wykryto krytyczną podatność, która może pozwolić atakującemu na uzyskanie dostępu bez autoryzacji. Problemowi przypisano oznaczenie CVE-2026-41940 i otrzymał maksymalną ocenę dotkliwości – 9,8 w skali CVSS. Producent, firma WebPros International, wydał awaryjną poprawkę. Administratorzy powinni jak najszybciej zainstalować aktualizację, aby zabezpieczyć serwery i dane swoich klientów.

Co wiemy o podatności CVE-2026-41940

Zgodnie z komunikatem producenta luka dotyczy wszystkich aktualnie wspieranych wersji cPanel i WHM. Nie ujawniono jeszcze szczegółów technicznych, jednak serwis BleepingComputer informuje, że chodzi o „authentication login exploit”, czyli możliwość obejścia mechanizmu logowania. Innymi słowy, osoba atakująca może uzyskać dostęp do panelu administracyjnego bez znajomości hasła. Skala ryzyka jest bardzo wysoka – Namecheap, jeden z dużych dostawców hostingu, tymczasowo zablokował porty 2083 i 2087 (używane przez WHM i cPanel), aby chronić swoich klientów, zanim poprawka stała się dostępna. W komunikacie do klientów dostawca napisał wprost: „przykro nam poinformować, że zidentyfikowano krytyczną lukę w zabezpieczeniach oprogramowania cPanel”.

Kto jest zagrożony i jakie mogą być skutki

cPanel i WHM to jedne z najpopularniejszych paneli do zarządzania hostingiem na systemach Linux. Szerokie zastosowanie oznacza, że liczba potencjalnie podatnych serwerów jest duża. Atakujący, który uzyska dostęp do cPanel, może kontrolować wszystko na koncie hostingowym: strony internetowe, bazy danych, pocztę. Może umieścić backdoory, przekierowywać ruch na złośliwe witryny, kraść pliki konfiguracyjne czy wysyłać spam. W przypadku dostępu do WHM ryzyko jest jeszcze wyższe – kontrolowany jest cały serwer i wszystkie hostowane na nim strony. Daje to możliwość tworzenia i usuwania kont, uzyskania trwałego dostępu do maszyny i wykorzystania jej do ataków na inne cele. To scenariusz, który może prowadzić do poważnych kompromitacji danych, utraty zaufania klientów i długotrwałych problemów operacyjnych.

Jak się zabezpieczyć – instrukcja aktualizacji

Firma WebPros International wydała poprawkę dla następujących wersji:

  • 11.110.0.97
  • 11.118.0.63
  • 11.126.0.54
  • 11.132.0.29
  • 11.136.0.5
  • 11.134.0.20

Jak informuje producent, aby zainstalować bezpieczną wersję, administratorzy muszą ręcznie uruchomić komendę: /scripts/upcp –force. Polecenie to wymusza uruchomienie procesu aktualizacji, nawet jeśli system uważa, że działa na najnowszej wersji. Ważne: serwery korzystające z nieobsługiwanej wersji cPanel nie otrzymają aktualizacji – w takim przypadku niezbędna jest natychmiastowa migracja do wersji wspieranej. Administratorzy powinni również sprawdzić, czy nie doszło już do nieautoryzowanego dostępu, na przykład poprzez analizę logów i wyszukanie nietypowych zdarzeń w panelu.

Co dalej – rekomendacje na przyszłość

Ten incydent pokazuje, jak ważne jest szybkie reagowanie na komunikaty bezpieczeństwa od producentów oprogramowania. Luki w panelach hostingowych są szczególnie niebezpieczne, ponieważ mogą dotknąć nie tylko jednego administratora, ale wszystkich jego klientów. Dlatego warto:

  • włączyć automatyczne powiadomienia o aktualizacjach bezpieczeństwa od producenta,
  • regularnie sprawdzać, czy serwer działa na wspieranej wersji oprogramowania,
  • stosować zasadę minimalnych uprawnień – ograniczać dostęp do paneli tylko do zaufanych adresów IP,
  • wzmocnić uwierzytelnianie wieloskładnikowe (MFA) tam, gdzie to możliwe.

Chociaż luka jest już załatana, nie należy zapominać o monitorowaniu serwerów pod kątem ewentualnych śladów naruszenia. Atakujący mogli zdążyć wykorzystać podatność, zanim poprawka została wdrożona. W razie podejrzeń warto skontaktować się z zespołem CERT Polska lub wyspecjalizowaną firmą zajmującą się reagowaniem na incydenty.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR