Przejdź do treści
Alerty

Krytyczna luka w cPanel i WHM wykorzystywana od lutego. Sprawdź, czy twój serwer jest bezpieczny

W panelu cPanel & WHM wykryto podatność CVE-2026-41940 o krytycznej ocenie 9.8. Atakujący od miesięcy uzyskiwali zdalny dostęp administracyjny bez logowania. Producenci wydali poprawki – administratorzy powinni działać natychmiast.

4 min read
A cracked server rack with a glowing red padlock icon hovering above it, symbolizing a critical authentication bypass vulnerability in web hosting control panels.

W panelu zarządzania hostingiem cPanel & WHM ujawniono krytyczną lukę, która pozwala zdalnie przejąć pełną kontrolę nad serwerem. Oznaczona jako CVE-2026-41940 podatność otrzymała maksymalną ocenę 9.8 w skali CVSS i – jak wynika z doniesień dostawców – była aktywnie wykorzystywana co najmniej od 23 lutego 2026 roku. Poprawki są już dostępne, a najwięksi dostawcy hostingu zablokowali dostęp do paneli, by bezpiecznie wdrożyć aktualizacje. Każdy administrator powinien niezwłocznie zaktualizować oprogramowanie i zweryfikować, czy jego serwer nie został naruszony.

Co wiadomo o luce CVE-2026-41940

Podatność dotyczy mechanizmu logowania w cPanel & WHM i umożliwia zdalne, nieuwierzytelnione uzyskanie uprawnień administracyjnych. W praktyce oznacza to możliwość modyfikowania konfiguracji serwera, baz danych oraz wszystkich witryn hostowanych na maszynie. Jak podkreśla firma Rapid7,

„udane wykorzystanie CVE-2026-41940 daje atakującemu kontrolę nad systemem hosta cPanel, jego konfiguracjami i bazami danych oraz zarządzanymi przez niego stronami internetowymi”.

Luka została ujawniona 28 kwietnia 2026 roku, a jej odkrycie przypisuje się zespołowi WatchTowr. Według informacji opublikowanych przez dostawcę hostingu KnownHost na Reddicie, pierwsze próby ataków z jej wykorzystaniem zaobserwowano już 23 lutego. Oznacza to, że przez ponad dwa miesiące luka funkcjonowała jako zero-day. Wyszukiwarka Shodan wskazuje na około 1,5 miliona instancji cPanel dostępnych z internetu, co obrazuje potencjalną skalę zagrożenia – szczególnie na serwerach współdzielonych, gdzie przejęcie panelu może oznaczać kompromitację setek witryn jednocześnie.

Jak działa atak – ogólny mechanizm

Badacze z WatchTowr przeanalizowali działanie podatności i ustalili, że problem tkwi w sposobie obsługi nieudanych prób logowania. Demon usługi cPanel zapisywał na dysku plik sesji jeszcze przed uwierzytelnieniem, a atakujący mógł tak manipulować nagłówkami żądania, by w pliku tym znalazły się kontrolowane przez niego dane uwierzytelniające w postaci zwykłego tekstu. Następnie wymuszał ponowne wczytanie sesji, co skutkowało zalogowaniem z uprawnieniami administratora. Nie są to szczegóły niezbędne do obrony – kluczowe jest, że atak nie wymagał żadnych wcześniejszych uprawnień i mógł być przeprowadzony całkowicie zdalnie.

Reakcja producenta i dostawców hostingu

Firma cPanel wydała poprawki w wersjach: 11.86.0.41, 11.110.0.97, 11.118.0.63, 11.126.0.54, 11.130.0.19, 11.132.0.29, 11.136.0.5 i 11.134.0.20, a także w wariancie WP Squared 136.1.7. Producent udostępnił również skrypt detekcyjny, który pomaga administratorom zidentyfikować oznaki wykorzystania luki. Równolegle WatchTowr opublikował narzędzie Detection Artifact Generator, ułatwiające poszukiwanie śladów ataku.

Natychmiast po otrzymaniu informacji o podatności czołowi dostawcy hostingu – m.in. KnownHost, HostPapa, InMotion i Namecheap – zablokowali dostęp do portów cPanel i WHM, aby bezpiecznie wdrożyć łatki. Działanie to pokazuje, jak poważnie branża potraktowała zagrożenie. cPanel w swoim komunikacie zaznacza, że również serwery z nieobsługiwanymi już wersjami oprogramowania mogą być podatne i zaleca jak najszybszą aktualizację do wspieranej gałęzi.

Jak sprawdzić, czy serwer został naruszony

Administratorzy powinni w pierwszej kolejności sięgnąć po oficjalny skrypt detekcyjny cPanel lub generator artefaktów od WatchTowr. Warto także ręcznie przejrzeć logi dostępu pod kątem nietypowych żądań do panelu, zweryfikować listę kont administratorów oraz sprawdzić integralność krytycznych plików konfiguracyjnych. Jeśli serwer nie był jeszcze aktualizowany, a w logach widoczne są podejrzane wpisy z ostatnich tygodni, należy założyć możliwość kompromitacji i przejść do procedury przywracania ze znanej, czystej kopii zapasowej.

Zalecenia dla administratorów

  • Natychmiast zaktualizuj cPanel & WHM do wersji zawierającej poprawkę. Jeśli używasz wersji, dla której nie ma bezpośredniej łatki, rozważ migrację do wspieranego wydania.
  • Ogranicz dostęp do portów panelu (zazwyczaj 2083, 2087) wyłącznie do zaufanych adresów IP – to tymczasowe zabezpieczenie, jeśli aktualizacja musi zostać odroczona.
  • Uruchom narzędzia detekcyjne i dokładnie przeanalizuj wyniki. W przypadku jakichkolwiek wątpliwości przywróć serwer z kopii zapasowej sprzed 23 lutego 2026 roku.
  • Zmień wszystkie hasła dostępowe do panelu, kont FTP i baz danych – zwłaszcza jeśli istnieje podejrzenie, że serwer mógł być już celem ataku.

Obserwuj komunikaty producenta oraz swojego dostawcy hostingu. Szybkie wdrożenie poprawek i rzetelna weryfikacja stanu serwera to w tej chwili najskuteczniejsza ochrona przed poważnymi konsekwencjami tej podatności.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR