W cPanel wykryto lukę, dającą dostęp do panelu administracyjnego bez hasła milionom stron internetowych
Krótka treść
* Przestępcy aktywnie wykorzystują krytyczną lukę CVE‑2026‑41940 w cPanel i WHM – popularnym oprogramowaniu serwerowym do zarządzania hostingiem internetowym.
* Błąd pozwala ominąć ekran logowania, uzyskać pełny dostęp do panelu administracyjnego oraz do wszystkich stron, poczty, baz danych i konfiguracji na serwerze.
* Luka dotyczy wszystkich wspieranych wersji cPanel/WHM.
* Duże firmy hostingowe już zastosowały aktualizacje lub tymczasowo zablokowały dostęp do paneli.
1. Czym jest CVE‑2026‑41940?
ParametrOpisZastosowanie OprogramowaniacPanel i WebHost Manager (WHM) – systemy zarządzania hostingiem internetowym używane przez dziesiątki milionów stron na całym świecie.Typ lukiOmijanie uwierzytelniania: zdalny dostęp do panelu bez podawania hasła.NiebezpieczeństwoPełna kontrola nad serwerem: strony, poczta, Bazy danych, konfiguracje domen.
2. Jak reagują dostawcy
DostawcaDziałaniaNamecheapNatychmiast po uzyskaniu informacji o luki zablokował dostęp do cPanel, aby zapobiec wykorzystaniu i dać czas na aktualizację.HostGatorZainstalował łatę i nazwał problem „krytyczną luką omijającą uwierzytelnianie”.KnownHostStwierdził, że przestępcy używali luki przed jej publicznym ujawnieniem (od 23 lutego). Zarejestrowano ~30 serwerów z próbami nieautoryzowanego dostępu; żadnych potwierdzonych włamań nie wykryto. Firma tymczasowo zablokowała systemy klientów przed instalacją aktualizacji.cPanelZalecił wszystkim użytkownikom samodzielne sprawdzenie, czy mają najnowsze łatki, nawet jeśli dostawca już je zastosował.
3. Pozycja organów cyberbezpieczeństwa
* Canadian Centre for Cyber Security (CCCS) – w biuletynie ostrzegł przed możliwością kompromitacji stron na wspólnych serwerach hostingowych, w tym dużych dostawców.
* Wskazał, że „wykorzystanie jest bardzo prawdopodobne” i wymagał od klientów cPanel oraz ich dostawców natychmiastowych działań w celu zapobieżenia nieautoryzowanemu dostępowi.
4. Dodatkowe aktualizacje
cPanel wydał łatę bezpieczeństwa dla WP Squared – podobnego narzędzia do zarządzania stronami na WordPress, aby zamknąć te same luki w tym systemie.
Wniosek
Krytyczna luka CVE‑2026‑41940 pozwala zdalnie ominąć autoryzację w cPanel/WHM i uzyskać pełną kontrolę nad serwerem. Wszystkie wspierane wersje oprogramowania są dotknięte, dlatego ważne jest jak najszybsze zastosowanie aktualizacji lub tymczasowe zablokowanie dostępu do paneli. Duże firmy hostingowe już podjęły działania, a CCCS stanowczo zaleca klientom szybkie działanie.
Komentarze (0)
Podziel się swoją opinią — prosimy o uprzejmość i trzymanie się tematu.
Zaloguj się, aby komentować