У cPanel виявлено вразливість, що дозволяє отримати доступ до адміністративної панелі без паролю мільйони сайтів
Коротке зміст
* Злочинці активно використовують критичну вразливість CVE‑2026‑41940 у cPanel та WHM – популярному серверному ПЗ для управління веб‑хостингом.
* Помилка дозволяє обійти екран авторизації, отримати повний доступ до панелі адміністрування і, отже, до всіх сайтів, пошти, баз даних і конфігурацій на сервері.
* Вразливість охоплює всі підтримувані версії cPanel/WHM.
* Крупні хостинг‑провайдери вже застосували оновлення або тимчасово заблокували доступ до панелей.
1. Що таке CVE‑2026‑41940?
ПараметрОписНазначення ПЗcPanel і WebHost Manager (WHM) – системи управління веб‑хостингом, що використовуються десятками мільйонів сайтів по всьому світу.Тип вразливостіОбхід аутентифікації: віддалений доступ до панелі без введення пароля.НаслідкиПовний контроль над сервером: сайти, пошта, БД, конфігурації доменів.
2. Як реагують провайдери
ПровайдерДіїNamecheapВідразу після отримання інформації про вразливість заблокував доступ до cPanel, щоб запобігти експлуатації і надати час на оновлення.HostGatorВстановив патч і назвав проблему «критичною вразливістю обходу аутентифікації».KnownHostПідтвердив, що злочинці використовували вразливість до її публічного розкриття (з 23 лютого). Зафіксовано ~30 серверів з спробами несанкціонованого доступу; жодних підтверджених взломів не виявлено. Компанія тимчасово заблокувала клієнтські системи перед встановленням оновлень.cPanelРекомендував усім користувачам самостійно переконатися у наявності останніх патчів, навіть якщо провайдер вже застосував виправлення.
3. Позиція органів кібербезпеки
* Canadian Centre for Cyber Security (CCCS) – в бюлетені попередив про можливість компрометації сайтів на загальних хостинг‑серверах, включаючи великі провайдери.
* Вказав, що «експлуатація досить ймовірна» і вимагав від клієнтів cPanel та їх провайдерів негайних дій для запобігання несанкціонованому доступу.
4. Додаткові оновлення
cPanel випустив патч безпеки для WP Squared – аналогічного інструменту управління сайтами на WordPress, щоб закрити ті ж вразливості у цій системі.
Висновок
Критична вразливість CVE‑2026‑41940 дозволяє віддалено обійти авторизацію у cPanel/WHM і отримати повний контроль над сервером. Усі підтримувані версії ПЗ зазнали впливу, тому важливо якомога швидше встановити оновлення або тимчасово заблокувати доступ до панелей. Крупні провайдери вже вжили заходів, а CCCS наполегливо рекомендує клієнтам діяти швидко.
Коментарі (0)
Поділіться своєю думкою — будь ласка, будьте ввічливі та по темі.
Увійдіть, щоб коментувати