← Blog
🛡️ Schwachstelle27. Juni 2026

CVE-2026-41940: Kritische Schwachstelle zur Umgehung der Authentifizierung in cPanel und WHM

Kritische Schwachstelle (CVSS 9.3) in cPanel und WHM ermöglicht Administratorzugriff ohne Zugangsdaten. Gelistet im CISA KEV. Jetzt aktualisieren.

OCIRIA security team

CVE-2026-41940: Kritische Schwachstelle zur Umgehung der Authentifizierung in cPanel und WHM

Kurz gefasst

Am 29. April 2026 wurde CVE-2026-41940 [1] veröffentlicht, eine kritische Schwachstelle (CVSS 9.3) [1] in cPanel und WHM, die es jedem nicht authentifizierten Remote-Angreifer ermöglicht, den Anmeldevorgang zu umgehen und direkt auf das Kontrollpanel des Servers zuzugreifen [1]. Die Schwachstelle ist im offiziellen Katalog aktiv ausgenutzter Schwachstellen von CISA (KEV) [2] gelistet, was ihre aktive Ausnutzung bestätigt. Wenn Ihr Unternehmen Webserver mit cPanel oder WHM verwaltet, aktualisieren Sie umgehend und überprüfen Sie die administrativen Zugänge.


Was es ist und warum es wichtig ist

cPanel und WHM sind die am weitesten verbreiteten Server-Kontrollpanels bei Webhosting-Anbietern und Unternehmen, die ihre eigenen Server verwalten. Laut der offiziellen, in der NVD veröffentlichten Beschreibung enthalten Versionen von cPanel und WHM nach Version 11.40 einen Fehler im Anmeldeprozess, der es einem nicht authentifizierten Remote-Angreifer ermöglicht, unbefugten Zugriff auf das Kontrollpanel zu erlangen [1].

> Hinweis zum betroffenen Versionsbereich: Die Formulierung „Versionen nach 11.40" wird hier wortgetreu wiedergegeben, so wie sie in der NVD erscheint [1]. Dies ist eine ungewöhnliche Angabe – üblicherweise betrifft eine Schwachstelle Versionen bis zu einer bestimmten Version –, weshalb Sie sich bei Zweifeln, ob Ihre konkrete Installation im betroffenen Bereich liegt, direkt an cPanel/WHM oder Ihren Hosting-Anbieter wenden sollten.

Die Schwere dieses Fehlers ist aus geschäftlicher Sicht maximal: Es wird kein Passwort und keine Zugangsdaten benötigt, um ihn auszunutzen. Ein erfolgreicher Angreifer erhält vollständigen administrativen Zugriff, wodurch er Websites verändern, Daten extrahieren, schädlichen Code installieren oder die auf diesem Server gehosteten Endkunden kompromittieren kann [1]. Die Tatsache, dass CISA sie in ihre KEV-Liste aufgenommen hat [2], zeigt, dass sie bereits aktiv bei realen Angriffen eingesetzt wird.

Das OCIRIA-Intelligence-Radar untermauert diese Einschätzung: Der Fehler betrifft insbesondere Hosting-Anbieter und Besitzer dedizierter Server oder VPS, da der Zugriff auf das Kontrollpanel ohne Zugangsdaten den Schlüsseln zum gesamten Gebäude gleichkommt.


Wen es betrifft

  • Webhosting-Anbieter, die ihren Kunden cPanel/WHM anbieten.
  • Unternehmen und Selbstständige, die ihren eigenen Server mit cPanel oder WHM als Verwaltungstool betreiben.
  • Digitalagenturen, die Server ihrer Kunden verwalten.

Wenn Sie nicht wissen, welches Kontrollpanel der Server verwendet, auf dem Ihre Website oder Anwendung gehostet ist, fragen Sie Ihren Anbieter oder den technisch Verantwortlichen. In diesem Fall ist das kein unwichtiges Detail.


Wie Sie erkennen, ob Sie betroffen sind

Der erste Schritt besteht darin zu bestätigen, ob einer Ihrer Server cPanel oder WHM in Versionen nach 11.40 ausführt, gemäß dem von der NVD angegebenen Bereich [1]. Sie können dies überprüfen, indem Sie auf das Verwaltungspanel Ihres Servers zugreifen oder die Information bei Ihrem Hosting-Anbieter anfordern.

Außerdem empfiehlt es sich, die exponierte Angriffsfläche zu überprüfen: Ist der Zugangsport zu WHM (üblicherweise 2087) ohne IP-Einschränkungen aus dem Internet erreichbar? Je größer die Exposition, desto höher das Risiko, bereits kompromittiert worden zu sein.


Wie Sie sich schützen

1. Aktualisieren Sie cPanel und WHM umgehend. Wenden Sie den verfügbaren Patch oder das Update des Herstellers an. Dies ist die dringendste Maßnahme [1].

2. Ändern Sie alle administrativen Passwörter von cPanel, WHM und Hosting-Konten, insbesondere wenn der Server ungepatcht dem Internet ausgesetzt war.

3. Überprüfen Sie die Zugriffsprotokolle (Logs) des Panels auf unbefugte Zugriffe oder nicht erkannte Änderungen, die vor der Anwendung des Patches vorgenommen wurden.

4. Beschränken Sie den Zugriff auf den WHM-Port mittels Firewall oder IP-Whitelists, sodass nur die bekannten Adressen Ihres Teams zugreifen können.

5. Informieren Sie Ihren Hosting-Anbieter, falls Sie den Server nicht selbst verwalten, und fordern Sie eine Bestätigung an, dass der Patch angewendet wurde.


Häufig gestellte Fragen

Ist meine Website gefährdet, wenn ich Shared Hosting mit cPanel nutze?

Das hängt davon ab, ob Ihr Anbieter seine Server aktualisiert hat. Fragen Sie direkt nach und bitten Sie um eine schriftliche Bestätigung.

Kann ich feststellen, ob ich bereits angegriffen wurde?

Überprüfen Sie die Zugriffsprotokolle des Servers und des Kontrollpanels auf Anmeldungen zu ungewöhnlichen Zeiten oder Änderungen, die Sie nicht wiedererkennen. Bei Zweifeln wenden Sie sich an einen Spezialisten für Incident Response.

Betrifft es auch andere Produkte desselben Herstellers?

Die offizielle Beschreibung der NVD nennt ausschließlich cPanel und WHM [1]. Das OCIRIA-Radar verzeichnet Hinweise auf eine mögliche Betroffenheit weiterer Produkte des WebPros-Ökosystems, dies ist jedoch zum Zeitpunkt der Veröffentlichung dieses Beitrags weder von der NVD noch von CISA bestätigt.

Was ist die CISA-KEV-Liste und warum ist sie relevant?

Es handelt sich um den offiziellen Katalog der US-Regierung, der Schwachstellen mit bestätigter aktiver Ausnutzung erfasst [2]. Die Aufnahme in diese Liste bedeutet, dass der Fehler nicht theoretisch ist: Angreifer nutzen ihn bereits jetzt.

Quellen

OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar