← Blog
🛡️ Vulnerabilità27 giugno 2026

CVE-2026-41940: vulnerabilità critica di bypass dell'autenticazione in cPanel e WHM

Vulnerabilità critica (CVSS 9.3) in cPanel e WHM consente l'accesso amministrativo senza credenziali. Presente nel catalogo CISA KEV. Aggiorna subito.

OCIRIA security team

CVE-2026-41940: vulnerabilità critica di bypass dell'autenticazione in cPanel e WHM

In breve

Lo scorso 29 aprile 2026 è stata pubblicata CVE-2026-41940 [1], una vulnerabilità critica (CVSS 9.3) [1] in cPanel e WHM che consente a qualsiasi attaccante remoto non autenticato di aggirare il processo di login e accedere direttamente al pannello di controllo del server [1]. La vulnerabilità figura nel catalogo ufficiale delle vulnerabilità sfruttate note di CISA (KEV) [2], il che ne conferma lo sfruttamento attivo. Se la tua azienda gestisce server web con cPanel o WHM, aggiorna immediatamente e verifica gli accessi amministrativi.


Cos'è e perché è importante

cPanel e WHM sono i pannelli di controllo server più diffusi tra i provider di hosting web e le aziende che amministrano i propri server. Secondo la descrizione ufficiale pubblicata su NVD, le versioni di cPanel e WHM successive alla 11.40 contengono una falla nel flusso di login che consente a un attaccante remoto non autenticato di ottenere accesso non autorizzato al pannello di controllo [1].

> Nota sull'intervallo di versioni interessate: la formulazione "versioni successive alla 11.40" è riportata qui letteralmente così come compare su NVD [1]. Si tratta di un'indicazione insolita — di norma una vulnerabilità colpisce fino a una certa versione — pertanto, in caso di dubbi sul fatto che la tua installazione specifica rientri nell'intervallo interessato, consulta direttamente cPanel/WHM o il tuo provider di hosting.

La gravità di questa falla è massima dal punto di vista del business: non serve alcuna password né credenziale per sfruttarla. Un attacco riuscito garantisce accesso amministrativo completo, che consente di modificare siti web, esfiltrare dati, installare codice malevolo o compromettere i clienti finali ospitati su quel server [1]. Il fatto che CISA lo abbia inserito nella sua lista KEV [2] indica che è già attivamente utilizzato in attacchi reali.

Il Radar di intelligence di OCIRIA rafforza questa valutazione: la falla colpisce in particolare i provider di hosting e i proprietari di server dedicati o VPS, poiché l'accesso senza credenziali al pannello di controllo equivale alle chiavi dell'intero edificio.


Chi è interessato

  • Provider di hosting web che offrono cPanel/WHM ai propri clienti.
  • Aziende e liberi professionisti che gestiscono il proprio server con cPanel o WHM come strumento di amministrazione.
  • Agenzie digitali che amministrano i server dei propri clienti.

Se non sai quale pannello di controllo utilizza il server su cui è ospitato il tuo sito web o la tua applicazione, chiedi al tuo provider o al responsabile tecnico. Non è un dettaglio secondario in questo caso.


Come sapere se sei vulnerabile

Il primo passo è verificare se uno dei tuoi server esegue cPanel o WHM in versioni successive alla 11.40, secondo l'intervallo indicato da NVD [1]. Puoi verificarlo accedendo al pannello di amministrazione del tuo server o richiedendo l'informazione al tuo provider di hosting.

Inoltre, è consigliabile verificare la superficie esposta: la porta di accesso a WHM (solitamente la 2087) è accessibile da internet senza restrizioni IP? Maggiore è l'esposizione, maggiore è il rischio di essere già stati compromessi.


Come proteggersi

1. Aggiorna immediatamente cPanel e WHM. Applica la patch o l'aggiornamento disponibile del produttore. È l'azione più urgente [1].

2. Cambia tutte le password amministrative di cPanel, WHM e degli account di hosting, specialmente se il server è rimasto esposto senza patch.

3. Controlla i registri di accesso (log) del pannello alla ricerca di accessi non autorizzati o modifiche non riconosciute effettuate prima dell'applicazione della patch.

4. Limita l'accesso alla porta di WHM tramite firewall o liste bianche di IP, in modo che possano accedere solo gli indirizzi noti del tuo team.

5. Informa il tuo provider di hosting se non gestisci direttamente il server, e chiedi conferma che la patch sia stata applicata.


Domande frequenti

Il mio sito web è a rischio se uso hosting condiviso con cPanel?

Dipende dal fatto che il tuo provider abbia aggiornato o meno i suoi server. Chiedi direttamente a loro e richiedi conferma scritta.

Posso sapere se sono già stato attaccato?

Controlla i registri di accesso del server e del pannello di controllo alla ricerca di login in orari insoliti o modifiche che non riconosci. In caso di dubbi, contatta uno specialista in risposta agli incidenti.

Riguarda anche altri prodotti dello stesso produttore?

La descrizione ufficiale di NVD menziona esclusivamente cPanel e WHM [1]. Il Radar OCIRIA raccoglie indizi di una possibile compromissione di altri prodotti dell'ecosistema WebPros, ma questo aspetto non è confermato né da NVD né da CISA alla data di pubblicazione di questo post.

Cos'è la lista CISA KEV e perché è rilevante?

È il catalogo ufficiale del Governo degli Stati Uniti che raccoglie le vulnerabilità con sfruttamento attivo confermato [2]. La sua inclusione in questa lista significa che la falla non è teorica: ci sono attaccanti che la stanno usando proprio ora.

Fonti

OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar