В cPanel обнаружили уязвимость, дающую доступ к административной панели без пароля миллионам сайтов
Краткое содержание
* Злоумышленники активно используют критическую уязвимость CVE‑2026‑41940 в cPanel и WHM – популярном серверном ПО для управления веб‑хостингом.
* Ошибка позволяет обойти экран авторизации, получить полный доступ к панели администрирования и, следовательно, ко всем сайтам, почте, базам данных и конфигурациям на сервере.
* Уязвимость затрагивает все поддерживаемые версии cPanel/WHM.
* Крупные хостинг‑провайдеры уже применили обновления или временно заблокировали доступ к панелям.
1. Что такое CVE‑2026‑41940?
| Параметр | Описание |
|---|---|
| Назначение ПО | cPanel и WebHost Manager (WHM) – системы управления веб‑хостингом, используемые десятками миллионов сайтов по всему миру. |
| Тип уязвимости | Обход аутентификации: удалённый доступ к панели без ввода пароля. |
| Последствия | Полный контроль над сервером: сайты, почта, БД, конфигурации доменов. |
2. Как реагируют провайдеры
| Провайдер | Действия |
|---|---|
| Namecheap | Сразу после получения информации об уязвимости заблокировал доступ к cPanel, чтобы предотвратить эксплуатацию и дать время на обновление. |
| HostGator | Установил патч и назвал проблему «критической уязвимостью обхода аутентификации». |
| KnownHost | Оказал, что злоумышленники использовали уязвимость до её публичного раскрытия (с 23 февраля). Зафиксировано ~30 серверов с попытками несанкционированного доступа; никаких подтверждённых взломов не обнаружено. Компания временно заблокировала клиентские системы перед установкой обновлений. |
| cPanel | Рекомендовал всем пользователям самостоятельно убедиться в наличии последних патчей, даже если провайдер уже применил исправления. |
3. Позиция органов кибербезопасности
* Canadian Centre for Cyber Security (CCCS) – в бюллетене предупредил о возможности компрометации сайтов на общих хостинг‑серверах, включая крупные провайдеры.
* Указал, что «эксплуатация весьма вероятна» и потребовал от клиентов cPanel и их провайдеров незамедлительных действий для предотвращения несанкционированного доступа.
4. Дополнительные обновления
cPanel выпустил патч безопасности для WP Squared – аналогичного инструмента управления сайтами на WordPress, чтобы закрыть те же уязвимости в этой системе.
Итог
Критическая уязвимость CVE‑2026‑41940 позволяет удалённо обойти авторизацию в cPanel/WHM и получить полный контроль над сервером. Все поддерживаемые версии ПО затронуты, поэтому важно как можно скорее установить обновления или временно заблокировать доступ к панелям. Крупные провайдеры уже приняли меры, а CCCS настоятельно рекомендует клиентам действовать быстро.
Комментарии (0)
Оставьте отзыв — пожалуйста, будьте вежливы и по теме.
Войти, чтобы комментировать