В cPanel обнаружили уязвимость, дающую доступ к административной панели без пароля миллионам сайтов

В cPanel обнаружили уязвимость, дающую доступ к административной панели без пароля миллионам сайтов

20 hardware

Краткое содержание

* Злоумышленники активно используют критическую уязвимость CVE‑2026‑41940 в cPanel и WHM – популярном серверном ПО для управления веб‑хостингом.
* Ошибка позволяет обойти экран авторизации, получить полный доступ к панели администрирования и, следовательно, ко всем сайтам, почте, базам данных и конфигурациям на сервере.
* Уязвимость затрагивает все поддерживаемые версии cPanel/WHM.
* Крупные хостинг‑провайдеры уже применили обновления или временно заблокировали доступ к панелям.


1. Что такое CVE‑2026‑41940?

ПараметрОписание
Назначение ПОcPanel и WebHost Manager (WHM) – системы управления веб‑хостингом, используемые десятками миллионов сайтов по всему миру.
Тип уязвимостиОбход аутентификации: удалённый доступ к панели без ввода пароля.
ПоследствияПолный контроль над сервером: сайты, почта, БД, конфигурации доменов.

2. Как реагируют провайдеры

ПровайдерДействия
NamecheapСразу после получения информации об уязвимости заблокировал доступ к cPanel, чтобы предотвратить эксплуатацию и дать время на обновление.
HostGatorУстановил патч и назвал проблему «критической уязвимостью обхода аутентификации».
KnownHostОказал, что злоумышленники использовали уязвимость до её публичного раскрытия (с 23 февраля). Зафиксировано ~30 серверов с попытками несанкционированного доступа; никаких подтверждённых взломов не обнаружено. Компания временно заблокировала клиентские системы перед установкой обновлений.
cPanelРекомендовал всем пользователям самостоятельно убедиться в наличии последних патчей, даже если провайдер уже применил исправления.

3. Позиция органов кибербезопасности

* Canadian Centre for Cyber Security (CCCS) – в бюллетене предупредил о возможности компрометации сайтов на общих хостинг‑серверах, включая крупные провайдеры.
* Указал, что «эксплуатация весьма вероятна» и потребовал от клиентов cPanel и их провайдеров незамедлительных действий для предотвращения несанкционированного доступа.


4. Дополнительные обновления

cPanel выпустил патч безопасности для WP Squared – аналогичного инструмента управления сайтами на WordPress, чтобы закрыть те же уязвимости в этой системе.


Итог

Критическая уязвимость CVE‑2026‑41940 позволяет удалённо обойти авторизацию в cPanel/WHM и получить полный контроль над сервером. Все поддерживаемые версии ПО затронуты, поэтому важно как можно скорее установить обновления или временно заблокировать доступ к панелям. Крупные провайдеры уже приняли меры, а CCCS настоятельно рекомендует клиентам действовать быстро.

Комментарии (0)

Оставьте отзыв — пожалуйста, будьте вежливы и по теме.

Пока нет комментариев. Оставьте комментарий — поделитесь своим мнением!

Чтобы оставить комментарий, войдите в аккаунт.

Войти, чтобы комментировать