Хакери активно експлоатират критичната уязвимост CVE-2026-41940 в cPanel и WebHost Manager (WHM) – сървърен софтуер за управление на уеб хостинг, който се използва от десетки милиони собственици на уебсайтове по целия свят, съобщава TechCrunch.
Уязвимостта позволява дистанционно да се заобиколи екранът за авторизация и да се получи пълен достъп до административния панел, а с него и до всички сайтове, поща, бази данни и конфигурации на сървъра. Големите хостинг доставчици вече са инсталирали актуализациите.
Уязвимостта засяга всички поддържани версии на cPanel и WHM. И двата пакета осигуряват дълбок достъп до сървърите: до управлението на хостваните сайтове, електронната поща и критично важните настройки на домейните. Компрометирането на такъв софтуер дава на атакуващия потенциално неограничен достъп до всички обработвани данни. Разработчикът на cPanel призова клиентите сами да се уверят, че актуализациите са инсталирани, дори ако техният хостинг доставчик вече е приложил поправките.
Канадският център за киберсигурност (Canadian Centre for Cyber Security) предупреди в свой бюлетин, че уязвимостта позволява компрометиране на сайтове на сървъри за споделен хостинг, включително при големи доставчици. Агенцията заяви, че „експлоатацията е много вероятна“ и изисква от клиентите на cPanel и техните хостинг доставчици незабавни действия за предотвратяване на неразрешен достъп.
Хостинг доставчикът Namecheap съобщи, че е блокирал достъпа до cPanel веднага след като е научил за уязвимостта – тази мярка е позволила да се предотврати злоупотребата и да се спечели време за инсталиране на актуализации. HostGator също инсталира актуализации и определи проблема като „критична уязвимост за заобикаляне на автентификацията“.
Един от хостинг доставчиците откри, че злонамерени лица са използвали уязвимостта няколко месеца преди тя да бъде разкрита публично. Изпълнителният директор на KnownHost Даниел Пиърсън написа в Reddit, че компанията е засякла опити за злоупотреба още на 23 февруари. KnownHost също временно блокира достъпа до клиентските системи преди инсталирането на актуализациите.
поред Пиърсън, около 30 сървъра в мрежата на компанията са сигнализирали за опити за неразрешен достъп. Той подчерта, че става въпрос именно за опити, а признаци за успешен пробив не са били открити. Разработчикът на cPanel също така пусна актуализация за сигурност за WP Squared – подобен инструмент за управление на сайтове на WordPress.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!