A cPanelben felfedeztek egy sebezhetőséget, amely lehetővé teszi a jelszó nélkül történő hozzáférést az adminisztrációs panelhez milliók weboldalhoz.
Rövid összefoglaló
* A támadók aktívan kihasználják a CVE‑2026‑41940 kritikus sebezhetőségét a cPanel és WHM rendszerekben – népszerű szerveroldali szoftverek webhosting kezelésére.
* A hiba lehetővé teszi az hitelesítési képernyő megkerülését, teljes hozzáférést nyújtva a kezelőpanelehez, és így minden webhelyhez, e-mailhez, adatbázishoz és szerverkonfigurációkhoz.
* A sebezhetőség érinti az összes támogatott cPanel/WHM verziót.
* Nagy hostingszolgáltatók már alkalmaztak frissítéseket vagy ideiglenesen letiltották a panelekhez való hozzáférést.
1. Mi a CVE‑2026‑41940?
Paraméter | Leírás | Cél
---|---|---
Szoftver | cPanel és WebHost Manager (WHM) – webhosting kezelő rendszerek, amelyeket több millió webhely használ világszerte. |
Sebezhetőség típusa | Hitelesítés megkerülése: távoli hozzáférés a panelekhez jelszó nélkül. |
Következmények | Teljes szerverirányítás: webhelyek, e-mail, adatbázisok, domainkonfigurációk.
2. Hogyan reagálnak a szolgáltatók
Szolgáltató | Műveletek | Megjegyzés
---|---|---
Namecheap | Az információ megkapása után azonnal letiltotta a cPanel hozzáférést, hogy megelőzze a kihasználást és időt adjon a frissítésre. |
HostGator | Telepítette a javítócsomagot, és „kritikus hitelesítés-kerülési sebezhetőségnek” nevezte el a problémát. |
KnownHost | Jelentették, hogy a támadók már február 23-tól kihasználhatták a sebezhetőséget. Rögzítettek ~30 szervert jogosulatlan hozzáférési kísérlettel; nincs megerősített feltörés. Ideiglenesen letiltották az ügyfélrendszereket a frissítések telepítése előtt. |
cPanel | Ajánlta minden felhasználónak, hogy ellenőrizze saját maga a legfrissebb javítócsomagok meglétét, még akkor is, ha a szolgáltató már alkalmazta a javításokat. |
3. A kiberbiztonsági hatóságok álláspontja
* Canadian Centre for Cyber Security (CCCS) – a hírleveletben figyelmeztetett arra, hogy a közös hosting szervereken található webhelyek kompromittálhatók, beleértve a nagy szolgáltatókat.
* Kijelentette, hogy „a kihasználás valószínű” és sürgető intézkedéseket követelt meg a cPanel ügyfeleitől és szolgáltatóiról a jogosulatlan hozzáférés megelőzése érdekében.
4. További frissítések
A cPanel kiadott egy biztonsági javítócsomagot a WP Squared számára – hasonló WordPress webhelykezelő eszköz, hogy lezárja ugyanazokat a sebezhetőségeket ebben a rendszerben.
Összegzés
A CVE‑2026‑41940 kritikus sebezhetőség lehetővé teszi a hitelesítés távoli megkerülését cPanel/WHM-ben, és teljes szerverirányítást biztosít. Minden támogatott szoftververzió érintett, ezért fontos minél előbb telepíteni a frissítéseket vagy ideiglenesen letiltani a panelekhez való hozzáférést. A nagy szolgáltatók már intézkedtek, és a CCCS sürgetően javasolja az ügyfelek gyors cselekvését.
Hozzászólások (0)
Oszd meg a véleményed — kérjük, légy udvarias és maradj a témánál.
Jelentkezz be a hozzászóláshoz