Krytyczna luka w cPanel i WHM wykorzystywana w atakach. Administratorzy hostingów muszą działać
CVE-2026-41940 to podatność pozwalająca na ominięcie uwierzytelniania w cPanel i WHM. Ataki trwają od końca lutego 2026 roku. Producent wydał łatki, ale skala zagrożenia jest poważna.
W oprogramowaniu cPanel i WHM wykryto krytyczną podatność oznaczoną jako CVE-2026-41940, która pozwala atakującemu ominąć uwierzytelnianie i przejąć kontrolę nad serwerem hostingowym. Luka jest aktywnie wykorzystywana w atakach od końca lutego 2026 roku, a producent udostępnił już łatki. Administratorzy powinni jak najszybciej zaktualizować oprogramowanie lub tymczasowo zablokować dostęp do newralgicznych portów.
Co wiadomo o podatności CVE-2026-41940
Jak wynika z informacji opublikowanych przez firmę BleepingComputer, podatność polega na błędzie w obsłudze sesji. Mechanizm logowania i wczytywania sesji w cPanel i WHM nieprawidłowo przetwarza dane pochodzące z nagłówka Authorization. Atakujący może wstrzyknąć do pliku sesji znaki CRLF (Carriage Return Line Feed), co pozwala na ominięcie weryfikacji hasła i zalogowanie się bez podania poprawnego hasła.
Firma watchTowr, specjalizująca się w testach penetracyjnych, opublikowała szczegółową analizę techniczną błędu. Badacze wykazali, że luka wynika z zapisywania danych wprowadzonych przez użytkownika do plików sesji przed procesem uwierzytelnienia i bez odpowiedniej sanityzacji. Oznacza to, że atakujący nie musi mieć żadnych wcześniejszych uprawnień, aby wykorzystać podatność.
Skala zagrożenia i ataki w środowisku produkcyjnym
Dostawca usług hostingowych KnownHost poinformował, że pierwsze próby wykorzystania luki zaobserwowano już 23 lutego 2026 roku, na długo przed publicznym ujawnieniem podatności. Jak podkreślił dyrektor generalny KnownHost Daniel Pearson, ataki były widoczne w środowisku produkcyjnym jeszcze przed wydaniem łatki. Firma Namecheap, aby chronić klientów, tymczasowo zablokowała połączenia do portów 2083 i 2087, dopóki nie pojawiły się aktualizacje.
Według danych z Shodan, przytoczonych przez firmę Rapid7, w internecie dostępnych jest około 1,5 miliona instancji cPanel. Nie wiadomo jednak, ile z nich jest podatnych na CVE-2026-41940. Eksperci z Rapid7 ostrzegają, że „pomyślne wykorzystanie CVE-2026-41940 daje atakującemu kontrolę nad systemem hosta cPanel, jego konfiguracją, bazami danych oraz zarządzanymi stronami internetowymi”.
Które wersje są zagrożone i jak się zabezpieczyć
Podatność dotyczy wersji cPanel i WHM nowszych niż 11.40. Producent wydał poprawki dla następujących wersji:
- cPanel/WHM 11.110.0 → poprawka w wersji 11.110.0.97
- cPanel/WHM 11.118.0 → poprawka w wersji 11.118.0.63
- cPanel/WHM 11.126.0 → poprawka w wersji 11.126.0.54
- cPanel/WHM 11.132.0 → poprawka w wersji 11.132.0.29
- cPanel/WHM 11.134.0 → poprawka w wersji 11.134.0.20
- cPanel/WHM 11.136.0 → poprawka w wersji 11.136.0.5
- WP Squared 11.136.1 → poprawka w wersji 11.136.1.7
Luka dotyczy również narzędzia WP Squared, czyli panelu zarządzania hostingiem WordPress opartego na cPanel. Administratorzy, którzy nie mogą natychmiast zainstalować poprawek, powinni zablokować zewnętrzny dostęp do portów 2083, 2087, 2095 i 2096 lub zatrzymać usługi cpsrvd i cpdavd. Producent udostępnił również skrypt do wykrywania kompromitacji. W przypadku znalezienia śladów ataku zaleca się wyczyszczenie sesji, zresetowanie wszystkich haseł, audyt logów i sprawdzenie mechanizmów trwałego utrzymania dostępu.
Co to oznacza dla użytkowników i firm
Podatność w cPanel to bezpośrednie zagrożenie dla firm hostingowych oraz ich klientów. Przejęcie panelu administracyjnego może prowadzić do kradzieży danych, modyfikacji stron internetowych, a także do wykorzystania serwera do dalszych ataków. Użytkownicy końcowi, którzy korzystają z usług hostingowych opartych na cPanel, powinni skontaktować się ze swoim dostawcą i upewnić się, że aktualizacja została zastosowana. Warto również sprawdzić, czy nie doszło do nieautoryzowanych zmian na stronie, czy nie pojawiły się podejrzane konta lub pliki.
Eksperci z watchTowr opublikowali także skrypt do generowania artefaktów detekcyjnych, który pozwala sprawdzić, czy dana instancja cPanel jest podatna na CVE-2026-41940. To narzędzie może być przydatne dla administratorów chcących zweryfikować skuteczność wdrożonych poprawek.
Podsumowanie i zalecenia
Luka CVE-2026-41940 w cPanel i WHM jest poważnym zagrożeniem, które jest aktywnie wykorzystywane w atakach. Administratorzy powinni niezwłocznie zaktualizować oprogramowanie do wersji wskazanych przez producenta. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy ograniczyć dostęp do portów administracyjnych. W przypadku podejrzenia kompromitacji konieczne jest przeprowadzenie audytu i reset wszystkich haseł. Sytuacja pokazuje, jak ważne jest szybkie reagowanie na ostrzeżenia o podatnościach, zwłaszcza gdy ataki poprzedzają publiczne ujawnienie błędu.


