CVE-2026-41940: Vulnerabilitate critică de bypass al autentificării în cPanel și WHM
Vulnerabilitate critică (CVSS 9.3) în cPanel și WHM permite acces administrativ fără credențiale. Figurează în CISA KEV. Actualizează acum.
CVE-2026-41940: Vulnerabilitate critică de bypass al autentificării în cPanel și WHM
Pe scurt
Pe 29 aprilie 2026 a fost publicată CVE-2026-41940 [1], o vulnerabilitate critică (CVSS 9.3) [1] în cPanel și WHM care permite oricărui atacator de la distanță, neautentificat, să ocolească procesul de autentificare și să acceseze direct panoul de control al serverului [1]. Vulnerabilitatea figurează în catalogul oficial de vulnerabilități exploatate cunoscute al CISA (KEV) [2], ceea ce confirmă exploatarea sa activă. Dacă firma ta administrează servere web cu cPanel sau WHM, actualizează imediat și verifică accesurile administrative.
Ce este și de ce contează
cPanel și WHM sunt cele mai răspândite panouri de control de server printre furnizorii de găzduire web și companiile care își administrează propriile servere. Conform descrierii oficiale publicate pe NVD, versiunile de cPanel și WHM ulterioare versiunii 11.40 conțin o eroare în fluxul de autentificare care permite unui atacator de la distanță neautentificat să obțină acces neautorizat la panoul de control [1].
> Notă privind intervalul de versiuni afectate: formularea "versiuni ulterioare versiunii 11.40" este reprodusă aici literal, așa cum apare în NVD [1]. Este o precizare neobișnuită — de regulă o vulnerabilitate afectează versiunile până la o anumită versiune —, așa că, dacă ai dubii cu privire la faptul că instalarea ta concretă se încadrează în intervalul afectat, consultă direct cPanel/WHM sau furnizorul tău de găzduire.
Gravitatea acestei erori este maximă din punctul de vedere al afacerii: nu este necesară nicio parolă sau credențială pentru a o exploata. Un atacator care reușește obține acces administrativ complet, ceea ce îi permite să modifice site-uri web, să extragă date, să instaleze cod malițios sau să compromită clienții finali găzduiți pe acel server [1]. Faptul că CISA l-a inclus în lista sa KEV [2] indică faptul că este deja utilizat activ în atacuri reale.
Radarul de informații al OCIRIA întărește această evaluare: eroarea afectează în special furnizorii de găzduire și proprietarii de servere dedicate sau VPS, întrucât accesul fără credențiale la panoul de control echivalează cu cheile întregii clădiri.
Pe cine afectează
- Furnizorii de găzduire web care oferă cPanel/WHM clienților lor.
- Companiile și liber-profesioniștii care își administrează propriul server cu cPanel sau WHM ca instrument de administrare.
- Agențiile digitale care administrează serverele clienților lor.
Dacă nu știi ce panou de control folosește serverul pe care este găzduit site-ul sau aplicația ta, întreabă furnizorul sau responsabilul tehnic. Nu este un detaliu minor în acest caz.
Cum să afli dacă ești vulnerabil
Primul pas este să confirmi dacă vreunul dintre serverele tale rulează cPanel sau WHM în versiuni ulterioare versiunii 11.40, conform intervalului indicat de NVD [1]. Poți verifica acest lucru accesând panoul de administrare al serverului tău sau solicitând informația furnizorului tău de găzduire.
În plus, este recomandabil să verifici suprafața expusă: este portul de acces la WHM (de obicei 2087) accesibil din internet fără restricții de IP? Cu cât expunerea este mai mare, cu atât riscul de a fi fost deja compromis este mai ridicat.
Cum te poți proteja
1. Actualizează cPanel și WHM imediat. Aplică patch-ul sau actualizarea disponibilă din partea producătorului. Este acțiunea cea mai urgentă [1].
2. Schimbă toate parolele administrative de cPanel, WHM și conturile de găzduire, în special dacă serverul a fost expus fără patch aplicat.
3. Verifică jurnalele de acces (logs) ale panoului în căutarea unor accesări neautorizate sau modificări nerecunoscute efectuate înainte de aplicarea patch-ului.
4. Restricționează accesul la portul WHM prin firewall sau liste albe de IP, astfel încât să acceseze doar adresele cunoscute ale echipei tale.
5. Informează-ți furnizorul de găzduire dacă nu administrezi serverul direct, și solicită confirmarea că au aplicat patch-ul.
Întrebări frecvente
Site-ul meu este în pericol dacă folosesc găzduire partajată cu cPanel?
Depinde dacă furnizorul tău și-a actualizat serverele. Întreabă-i direct și cere confirmare în scris.
Pot să știu dacă am fost deja atacat?
Verifică jurnalele de acces ale serverului și ale panoului de control în căutarea unor autentificări la ore neobișnuite sau modificări pe care nu le recunoști. Dacă ai dubii, contactează un specialist în răspuns la incidente.
Afectează și alte produse ale aceluiași producător?
Descrierea oficială de pe NVD menționează exclusiv cPanel și WHM [1]. Radarul OCIRIA înregistrează indicii ale unei posibile afectări a altor produse din ecosistemul WebPros, dar acest aspect nu este confirmat nici de NVD, nici de CISA la data publicării acestui articol.
Ce este lista CISA KEV și de ce este relevantă?
Este catalogul oficial al Guvernului SUA care înregistrează vulnerabilitățile cu exploatare activă confirmată [2]. Includerea în această listă înseamnă că eroarea nu este teoretică: există atacatori care o folosesc chiar acum.
Surse
- [1] NVD — Fișa oficială a CVE-2026-41940: nvd.nist.gov/vuln/detail/CVE-2026-41940
- [2] CISA — Catalogul vulnerabilităților exploatate cunoscute (KEV): cisa.gov/known-exploited-vulnerabilities-catalog