CVE-2026-41940: ثغرة أمنية حرجة لتجاوز المصادقة في cPanel وWHM
ثغرة أمنية حرجة (CVSS 9.3) في cPanel وWHM تتيح الوصول الإداري دون بيانات اعتماد. مدرجة في CISA KEV. حدّث النظام الآن.
CVE-2026-41940: ثغرة أمنية حرجة لتجاوز المصادقة في cPanel وWHM
باختصار
في 29 أبريل 2026، تم الإعلان عن CVE-2026-41940 [1]، وهي ثغرة أمنية حرجة (CVSS 9.3) [1] في cPanel وWHM تتيح لأي مهاجم عن بُعد وغير مُصادق تجاوز عملية تسجيل الدخول والوصول مباشرة إلى لوحة تحكم الخادم [1]. الثغرة مدرجة في الكتالوج الرسمي لـ CISA للثغرات المستغَلة المعروفة (KEV) [2]، مما يؤكد استغلالها الفعلي حاليًا. إذا كانت شركتك تدير خوادم ويب تستخدم cPanel أو WHM، قم بالتحديث فورًا وراجع صلاحيات الوصول الإدارية.
ما هي وما أهميتها
يُعد cPanel وWHM من أكثر لوحات تحكم الخوادم انتشارًا بين مزودي الاستضافة والشركات التي تدير خوادمها الخاصة. وفقًا للوصف الرسمي المنشور في NVD، فإن إصدارات cPanel وWHM اللاحقة للإصدار 11.40 تحتوي على خلل في تدفق تسجيل الدخول يتيح لمهاجم عن بُعد غير مُصادق الحصول على وصول غير مصرح به إلى لوحة التحكم [1].
> ملاحظة حول نطاق الإصدارات المتأثرة: تمت إعادة صياغة عبارة "الإصدارات اللاحقة للإصدار 11.40" هنا حرفيًا كما وردت في NVD [1]. وهي إشارة غير معتادة —إذ العادة أن تؤثر الثغرة حتى إصدار معين—، لذا إذا كانت لديك شكوك حول ما إذا كانت النسخة المثبتة لديك ضمن النطاق المتأثر، راجع الأمر مباشرة مع cPanel/WHM أو مع مزود الاستضافة الخاص بك.
خطورة هذا الخلل قصوى من منظور الأعمال: لا حاجة إلى أي كلمة مرور أو بيانات اعتماد لاستغلاله. يحصل المهاجم الناجح على وصول إداري كامل، مما يتيح له تعديل مواقع الويب، واستخراج البيانات، وتثبيت برمجيات خبيثة، أو اختراق العملاء النهائيين المستضافين على ذلك الخادم [1]. حقيقة أن CISA أضافته إلى قائمة KEV [2] تشير إلى أنه يُستخدم بالفعل بشكل نشط في هجمات حقيقية.
يعزز رادار الاستخبارات الخاص بـ OCIRIA هذا التقييم: يؤثر الخلل بشكل خاص على مزودي خدمات الاستضافة ومالكي الخوادم المخصصة أو VPS، إذ إن الوصول دون بيانات اعتماد إلى لوحة التحكم يعادل الحصول على مفاتيح المبنى بأكمله.
من يتأثر بذلك
- مزودو استضافة الويب الذين يقدمون cPanel/WHM لعملائهم.
- الشركات والعاملون المستقلون الذين يديرون خوادمهم الخاصة باستخدام cPanel أو WHM كأداة إدارية.
- الوكالات الرقمية التي تدير خوادم عملائها.
إذا كنت لا تعرف أي لوحة تحكم يستخدمها الخادم الذي يستضيف موقعك أو تطبيقك، اسأل مزود الخدمة أو المسؤول التقني لديك. لا يُعد هذا تفصيلًا بسيطًا في هذه الحالة.
كيف تعرف إن كنت عرضة للخطر
الخطوة الأولى هي التأكد مما إذا كان أي من خوادمك يشغّل cPanel أو WHM بإصدارات لاحقة للإصدار 11.40، وفقًا للنطاق المحدد من NVD [1]. يمكنك التحقق من ذلك بالدخول إلى لوحة إدارة خادمك أو طلب هذه المعلومة من مزود الاستضافة الخاص بك.
بالإضافة إلى ذلك، من المستحسن مراجعة مساحة التعرض: هل منفذ الوصول إلى WHM (وهو عادةً المنفذ 2087) متاح من الإنترنت دون قيود على عناوين IP؟ كلما زادت درجة التعرض، زادت احتمالية أن يكون الخادم قد تعرّض للاختراق بالفعل.
كيف تحمي نفسك
1. حدّث cPanel وWHM فورًا. طبّق التصحيح أو التحديث المتاح من الشركة المصنعة. هذا هو الإجراء الأكثر إلحاحًا [1].
2. غيّر جميع كلمات المرور الإدارية الخاصة بـ cPanel وWHM وحسابات الاستضافة، خاصة إذا كان الخادم قد ظل معرضًا دون تحديث.
3. راجع سجلات الوصول (logs) الخاصة باللوحة بحثًا عن أي دخول غير مصرح به أو تغييرات غير معروفة تمت قبل تطبيق التحديث.
4. قيّد الوصول إلى منفذ WHM عبر جدار الحماية أو قوائم بيضاء لعناوين IP، بحيث لا يتمكن من الوصول سوى العناوين المعروفة لفريقك.
5. أبلغ مزود الاستضافة الخاص بك إذا كنت لا تدير الخادم مباشرة، واطلب تأكيدًا بأنهم قاموا بتطبيق التحديث.
أسئلة متكررة
هل موقعي معرض للخطر إذا كنت أستخدم استضافة مشتركة تعمل بـ cPanel؟
يعتمد ذلك على ما إذا كان مزود الخدمة قد حدّث خوادمه أم لا. تواصل معه مباشرة واطلب تأكيدًا خطيًا.
هل يمكنني معرفة ما إذا كنت قد تعرضت للهجوم بالفعل؟
راجع سجلات الوصول الخاصة بالخادم ولوحة التحكم بحثًا عن عمليات تسجيل دخول في أوقات غير معتادة أو تغييرات لا تتعرف عليها. إذا كانت لديك شكوك، تواصل مع متخصص في الاستجابة للحوادث.
هل تؤثر أيضًا على منتجات أخرى من نفس الشركة المصنعة؟
يذكر الوصف الرسمي لـ NVD حصريًا cPanel وWHM [1]. يورد رادار OCIRIA مؤشرات على احتمال تأثر منتجات أخرى ضمن منظومة WebPros، لكن هذا الأمر غير مؤكد من قِبل NVD ولا CISA حتى تاريخ نشر هذا المقال.
ما هي قائمة CISA KEV ولماذا هي مهمة؟
هي الكتالوج الرسمي لحكومة الولايات المتحدة الذي يجمع الثغرات ذات الاستغلال الفعلي المؤكد [2]. إدراجها في هذه القائمة يعني أن الخلل ليس نظريًا: هناك مهاجمون يستخدمونه الآن.
المصادر
- [1] NVD — الصفحة الرسمية لـ CVE-2026-41940: nvd.nist.gov/vuln/detail/CVE-2026-41940
- [2] CISA — كتالوج الثغرات المستغَلة المعروفة (KEV): cisa.gov/known-exploited-vulnerabilities-catalog