🔥 5 promocji w KinetyceGemini Pro 170 zł -91%Adobe CC 169 zł -84%Brain.fm 109 zł -70%i 2 więcej do 13.09 Zobacz →
Przejdź do treści
Luki i patche

Ponad 40 tysięcy serwerów zagrożonych po atakach na cPanel. Administratorzy muszą działać natychmiast

Krytyczna luka CVE-2026-41940 w cPanel i WHM jest masowo exploitowana od lutego. Atakujący przejmują pełną kontrolę nad serwerami. CERT Polska i CISA nakazują pilną aktualizację.

2 min read
An abstract digital fortress with a cracked shield, surrounded by a swarm of small red dots representing compromised servers, with a single blue lock floating above the crack.

Ataki na krytyczną lukę w oprogramowaniu cPanel i WebHost Manager (WHM) przybrały masową skalę. Jak wynika z danych organizacji The Shadowserver Foundation, zagrożonych jest ponad 40 tysięcy serwerów na całym świecie. CERT Polska wydał ostrzeżenie, w którym podkreśla, że kod exploitacyjny jest publicznie dostępny, a ryzyko ataków jest bardzo wysokie.

Czym jest CVE-2026-41940 i jak działa atak?

Podatność CVE-2026-41940 to krytyczny błąd pozwalający na ominięcie uwierzytelniania i zdalne wykonanie kodu na podatnym serwerze. Atakujący może uzyskać pełny dostęp administracyjny do panelu cPanel, a następnie przejąć kontrolę nad całym systemem, bazami danych i stronami internetowymi. Według informacji z SecurityWeek, luka była prawdopodobnie wykorzystywana jako zero-day już od końca lutego 2026 roku, a skala ataków gwałtownie wzrosła po upublicznieniu szczegółów technicznych przez firmę WatchTowr.

Eksperci z The Shadowserver Foundation odnotowali gwałtowny wzrost aktywności skanującej i prób exploitu. „44 tysiące unikalnych adresów IP pochodzi z cPanel – skok liczby urządzeń skanujących, uruchamiających exploity lub przeprowadzających ataki brute force na nasze honeypoty” – przekazała organizacja.

Kto jest zagrożony i jakie wersje wymagają aktualizacji?

Podatne są wszystkie wersje cPanel po 11.40. Producenci udostępnili już łatki w następujących wersjach: 11.86.0.41, 11.110.0.97, 11.118.0.63, 11.124.0.35, 11.126.0.54, 11.130.0.19, 11.132.0.29, 11.134.0.20, 11.136.0.5 oraz WP Squared 136.1.7. Amerykańska agencja CISA dodała CVE-2026-41940 do katalogu znanych podatności exploitowanych (KEV) i nakazała federalnym agencjom łatanie w ciągu czterech dni.

Najwięcej zainfekowanych serwerów znajduje się w Stanach Zjednoczonych, Francji i Holandii. Polscy administratorzy również powinni traktować tę podatność jako bezpośrednie zagrożenie.

Jakie kroki należy podjąć natychmiast?

CERT Polska rekomenduje przede wszystkim niezwłoczną aktualizację oprogramowania cPanel/WHM do wersji wskazanej przez producenta. Po aktualizacji warto przeprowadzić weryfikację, czy podatność nie została wcześniej wykorzystana – producent udostępnił dedykowany skrypt do takiej analizy.

Jeśli aktualizacja nie jest możliwa, należy zastosować tymczasowe mitygacje:

  • Zablokować ruch przychodzący na portach 2083, 2087, 2095 oraz 2096 na zaporze sieciowej.
  • Wyłączyć usługi cpsrvd oraz cpdavd za pomocą odpowiednich poleceń w konsoli.

W przypadku potwierdzenia wykorzystania podatności CERT Polska zaleca niezwłoczny kontakt poprzez formularz na stronie incydent.cert.pl.

Co dalej?

Skala ataków wciąż rośnie, a liczba nowych prób exploitu spada, co może oznaczać, że atakujący przeszli do fazy utrwalania dostępu. Administratorzy powinni monitorować logi systemowe i sprawdzać, czy nie doszło do nieautoryzowanych zmian w konfiguracji. W dłuższej perspektywie należy rozważyć ograniczenie dostępu do panelu administracyjnego wyłącznie do zaufanych adresów IP oraz wdrożenie uwierzytelniania wieloskładnikowego.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR