CVE-2026-41940: vulnerabilità critica di bypass dell'autenticazione in cPanel e WHM
Vulnerabilità critica (CVSS 9.3) in cPanel e WHM consente l'accesso amministrativo senza credenziali. Presente nel catalogo CISA KEV. Aggiorna subito.
CVE-2026-41940: vulnerabilità critica di bypass dell'autenticazione in cPanel e WHM
In breve
Lo scorso 29 aprile 2026 è stata pubblicata CVE-2026-41940 [1], una vulnerabilità critica (CVSS 9.3) [1] in cPanel e WHM che consente a qualsiasi attaccante remoto non autenticato di aggirare il processo di login e accedere direttamente al pannello di controllo del server [1]. La vulnerabilità figura nel catalogo ufficiale delle vulnerabilità sfruttate note di CISA (KEV) [2], il che ne conferma lo sfruttamento attivo. Se la tua azienda gestisce server web con cPanel o WHM, aggiorna immediatamente e verifica gli accessi amministrativi.
Cos'è e perché è importante
cPanel e WHM sono i pannelli di controllo server più diffusi tra i provider di hosting web e le aziende che amministrano i propri server. Secondo la descrizione ufficiale pubblicata su NVD, le versioni di cPanel e WHM successive alla 11.40 contengono una falla nel flusso di login che consente a un attaccante remoto non autenticato di ottenere accesso non autorizzato al pannello di controllo [1].
> Nota sull'intervallo di versioni interessate: la formulazione "versioni successive alla 11.40" è riportata qui letteralmente così come compare su NVD [1]. Si tratta di un'indicazione insolita — di norma una vulnerabilità colpisce fino a una certa versione — pertanto, in caso di dubbi sul fatto che la tua installazione specifica rientri nell'intervallo interessato, consulta direttamente cPanel/WHM o il tuo provider di hosting.
La gravità di questa falla è massima dal punto di vista del business: non serve alcuna password né credenziale per sfruttarla. Un attacco riuscito garantisce accesso amministrativo completo, che consente di modificare siti web, esfiltrare dati, installare codice malevolo o compromettere i clienti finali ospitati su quel server [1]. Il fatto che CISA lo abbia inserito nella sua lista KEV [2] indica che è già attivamente utilizzato in attacchi reali.
Il Radar di intelligence di OCIRIA rafforza questa valutazione: la falla colpisce in particolare i provider di hosting e i proprietari di server dedicati o VPS, poiché l'accesso senza credenziali al pannello di controllo equivale alle chiavi dell'intero edificio.
Chi è interessato
- Provider di hosting web che offrono cPanel/WHM ai propri clienti.
- Aziende e liberi professionisti che gestiscono il proprio server con cPanel o WHM come strumento di amministrazione.
- Agenzie digitali che amministrano i server dei propri clienti.
Se non sai quale pannello di controllo utilizza il server su cui è ospitato il tuo sito web o la tua applicazione, chiedi al tuo provider o al responsabile tecnico. Non è un dettaglio secondario in questo caso.
Come sapere se sei vulnerabile
Il primo passo è verificare se uno dei tuoi server esegue cPanel o WHM in versioni successive alla 11.40, secondo l'intervallo indicato da NVD [1]. Puoi verificarlo accedendo al pannello di amministrazione del tuo server o richiedendo l'informazione al tuo provider di hosting.
Inoltre, è consigliabile verificare la superficie esposta: la porta di accesso a WHM (solitamente la 2087) è accessibile da internet senza restrizioni IP? Maggiore è l'esposizione, maggiore è il rischio di essere già stati compromessi.
Come proteggersi
1. Aggiorna immediatamente cPanel e WHM. Applica la patch o l'aggiornamento disponibile del produttore. È l'azione più urgente [1].
2. Cambia tutte le password amministrative di cPanel, WHM e degli account di hosting, specialmente se il server è rimasto esposto senza patch.
3. Controlla i registri di accesso (log) del pannello alla ricerca di accessi non autorizzati o modifiche non riconosciute effettuate prima dell'applicazione della patch.
4. Limita l'accesso alla porta di WHM tramite firewall o liste bianche di IP, in modo che possano accedere solo gli indirizzi noti del tuo team.
5. Informa il tuo provider di hosting se non gestisci direttamente il server, e chiedi conferma che la patch sia stata applicata.
Domande frequenti
Il mio sito web è a rischio se uso hosting condiviso con cPanel?
Dipende dal fatto che il tuo provider abbia aggiornato o meno i suoi server. Chiedi direttamente a loro e richiedi conferma scritta.
Posso sapere se sono già stato attaccato?
Controlla i registri di accesso del server e del pannello di controllo alla ricerca di login in orari insoliti o modifiche che non riconosci. In caso di dubbi, contatta uno specialista in risposta agli incidenti.
Riguarda anche altri prodotti dello stesso produttore?
La descrizione ufficiale di NVD menziona esclusivamente cPanel e WHM [1]. Il Radar OCIRIA raccoglie indizi di una possibile compromissione di altri prodotti dell'ecosistema WebPros, ma questo aspetto non è confermato né da NVD né da CISA alla data di pubblicazione di questo post.
Cos'è la lista CISA KEV e perché è rilevante?
È il catalogo ufficiale del Governo degli Stati Uniti che raccoglie le vulnerabilità con sfruttamento attivo confermato [2]. La sua inclusione in questa lista significa che la falla non è teorica: ci sono attaccanti che la stanno usando proprio ora.
Fonti
- [1] NVD — Scheda ufficiale di CVE-2026-41940: nvd.nist.gov/vuln/detail/CVE-2026-41940
- [2] CISA — Catalogo delle vulnerabilità sfruttate note (KEV): cisa.gov/known-exploited-vulnerabilities-catalog