Ponad 40 tysięcy serwerów zagrożonych po atakach na cPanel. Administratorzy muszą działać natychmiast
Krytyczna luka CVE-2026-41940 w cPanel i WHM jest masowo exploitowana od lutego. Atakujący przejmują pełną kontrolę nad serwerami. CERT Polska i CISA nakazują pilną aktualizację.
Ataki na krytyczną lukę w oprogramowaniu cPanel i WebHost Manager (WHM) przybrały masową skalę. Jak wynika z danych organizacji The Shadowserver Foundation, zagrożonych jest ponad 40 tysięcy serwerów na całym świecie. CERT Polska wydał ostrzeżenie, w którym podkreśla, że kod exploitacyjny jest publicznie dostępny, a ryzyko ataków jest bardzo wysokie.
Czym jest CVE-2026-41940 i jak działa atak?
Podatność CVE-2026-41940 to krytyczny błąd pozwalający na ominięcie uwierzytelniania i zdalne wykonanie kodu na podatnym serwerze. Atakujący może uzyskać pełny dostęp administracyjny do panelu cPanel, a następnie przejąć kontrolę nad całym systemem, bazami danych i stronami internetowymi. Według informacji z SecurityWeek, luka była prawdopodobnie wykorzystywana jako zero-day już od końca lutego 2026 roku, a skala ataków gwałtownie wzrosła po upublicznieniu szczegółów technicznych przez firmę WatchTowr.
Eksperci z The Shadowserver Foundation odnotowali gwałtowny wzrost aktywności skanującej i prób exploitu. „44 tysiące unikalnych adresów IP pochodzi z cPanel – skok liczby urządzeń skanujących, uruchamiających exploity lub przeprowadzających ataki brute force na nasze honeypoty” – przekazała organizacja.
Kto jest zagrożony i jakie wersje wymagają aktualizacji?
Podatne są wszystkie wersje cPanel po 11.40. Producenci udostępnili już łatki w następujących wersjach: 11.86.0.41, 11.110.0.97, 11.118.0.63, 11.124.0.35, 11.126.0.54, 11.130.0.19, 11.132.0.29, 11.134.0.20, 11.136.0.5 oraz WP Squared 136.1.7. Amerykańska agencja CISA dodała CVE-2026-41940 do katalogu znanych podatności exploitowanych (KEV) i nakazała federalnym agencjom łatanie w ciągu czterech dni.
Najwięcej zainfekowanych serwerów znajduje się w Stanach Zjednoczonych, Francji i Holandii. Polscy administratorzy również powinni traktować tę podatność jako bezpośrednie zagrożenie.
Jakie kroki należy podjąć natychmiast?
CERT Polska rekomenduje przede wszystkim niezwłoczną aktualizację oprogramowania cPanel/WHM do wersji wskazanej przez producenta. Po aktualizacji warto przeprowadzić weryfikację, czy podatność nie została wcześniej wykorzystana – producent udostępnił dedykowany skrypt do takiej analizy.
Jeśli aktualizacja nie jest możliwa, należy zastosować tymczasowe mitygacje:
- Zablokować ruch przychodzący na portach 2083, 2087, 2095 oraz 2096 na zaporze sieciowej.
- Wyłączyć usługi cpsrvd oraz cpdavd za pomocą odpowiednich poleceń w konsoli.
W przypadku potwierdzenia wykorzystania podatności CERT Polska zaleca niezwłoczny kontakt poprzez formularz na stronie incydent.cert.pl.
Co dalej?
Skala ataków wciąż rośnie, a liczba nowych prób exploitu spada, co może oznaczać, że atakujący przeszli do fazy utrwalania dostępu. Administratorzy powinni monitorować logi systemowe i sprawdzać, czy nie doszło do nieautoryzowanych zmian w konfiguracji. W dłuższej perspektywie należy rozważyć ograniczenie dostępu do panelu administracyjnego wyłącznie do zaufanych adresów IP oraz wdrożenie uwierzytelniania wieloskładnikowego.


