В cPanel откриеха уязвимост, която позволява достъп до администраторската панел без парола на милиони сайтове
Кратко съдържание
* Злоумышленниците активно използват критичната уязвимост CVE‑2026‑41940 в cPanel и WHM – популярно сървърен софтуер за управление на уеб хостинг.
* Грешката позволява да се обиде екранът за удостоверяване, да се получи пълен достъп до панелите за администриране и следователно към всички сайтове, поща, бази данни и конфигурации на сървъра.
* Уязвимостта засяга всички поддържани версии на cPanel/WHM.
* Големите хостинг-провайдъри вече са приложили актуализации или временно блокирали достъпа до панелите.
1. Какво е CVE‑2026‑41940?
ПараметърОписаниеНазначение ПОcPanel и WebHost Manager (WHM) – системи за управление на уеб хостинг, използвани от десетки милиони сайтове по целия свят.Тип на уязвимосттаОбход на удостоверяване: дистанционен достъп до панела без въвеждане на парола.ПоследствияПълен контрол над сървъра: сайтове, поща, БД, конфигурации на домейни.
2. Как реагират провайдърите
ПровайдерДействияNamecheapСразу след получаването на информация за уязвимостта блокира достъпа до cPanel, за да предотврати експлоатацията и да даде време за актуализация.HostGatorИнсталира патч и назова проблема „критична уязвимост за обход на удостоверяване“.KnownHostУточни, че злоумышленниците използвали уязвимостта преди нейното публично разкриване (от 23 февруари). Фиксирани са ~30 сървъра с опити за неоторизиран достъп; няма потвърдени пробиви. Компанията временно блокира клиентските системи преди инсталиране на актуализации.cPanelПрепоръчва всички потребители сами да проверят наличието на последните патчове, дори ако провайдърът вече е приложил поправки.
3. Позицията на органите за киберсигурност
* Canadian Centre for Cyber Security (CCCS) – в бюлетина предупреди за възможността от компрометиране на сайтовете на общи хостинг-сервизи, включително големи провайдъри.
* Указа, че „експлоатацията е доста вероятна“ и изиска от клиентите на cPanel и техните провайдъри незабавни действия за предотвратяване на неоторизиран достъп.
4. Допълнителни актуализации
cPanel пусна патч за сигурността на WP Squared – подобен инструмент за управление на сайтове в WordPress, за да затвори същите уязвимости в тази система.
Итог
Критичната уязвимост CVE‑2026‑41940 позволява дистанционно обходване на удостоверяването в cPanel/WHM и получаване на пълен контрол над сървъра. Всички поддържани версии на софтуера са засегнати, затова е важно възможно най-скоро да се инсталират актуализациите или временно да се блокира достъпът до панелите. Големите провайдъри вече са предприели мерки, а CCCS настойчиво препоръчва клиентите да действат бързо.
Коментари (0)
Споделете мнението си — моля, бъдете учтиви и по темата.
Влезте, за да коментирате