Εντοπίστηκε ευπάθεια στο cPanel που επιτρέπει πρόσβαση στην διαχειριστική κονσόλα χωρίς κωδικό σε εκατομμύρια ιστοσελίδες
Περίληψη
* Οι επιτιθέμενοι χρησιμοποιούν ενεργά την κρίσιμη ευπάθεια CVE‑2026‑41940 στο cPanel και WHM – δημοφιλές λογισμικό διακομιστή για τη διαχείριση web hosting.
* Το σφάλμα επιτρέπει την παράκαμψη της οθόνης εξουσιοδότησης, την πλήρη πρόσβαση στη γραμμή διοίκησης και συνεπώς σε όλες τις ιστοσελίδες, το e‑mail, τις βάσεις δεδομένων και τις διαμορφώσεις του διακομιστή.
* Η ευπάθεια επηρεάζει όλες τις υποστηριζόμενες εκδόσεις cPanel/WHM.
* Οι μεγάλοι πάροχοι hosting έχουν ήδη εφαρμόσει ενημερώσεις ή προσωρινά αποκλείσει την πρόσβαση στις πίνακες ελέγχου.
1. Τι είναι το CVE‑2026‑41940;
Περίληψη Περιγραφή Σκοπός Λογισμικό cPanel και WebHost Manager (WHM) – συστήματα διαχείρισης web hosting που χρησιμοποιούνται από δεκάδες εκατομμύρια ιστοσελίδες σε όλο τον κόσμο. Τύπος ευπάθειας Παράκαμψη εξουσιοδότησης: απομακρυσμένη πρόσβαση στον πίνακα ελέγχου χωρίς εισαγωγή κωδικού. Συνέπειες Πλήρης έλεγχο του διακομιστή: ιστοσελίδες, e‑mail, ΒΔ, διαμορφώσεις τομέων.
2. Πώς αντιδρούν οι πάροχοι
Πάροχος Δράσεις Namecheap Άμεση αποκλεισμός πρόσβασης στο cPanel μετά την λήψη πληροφοριών για την ευπάθεια, ώστε να αποτραπεί η εκμετάλλευση και να δοθεί χρόνος για ενημέρωση. HostGator Εγκατέστησε το patch και χαρακτηρίστηκε το πρόβλημα ως «κρίσιμη ευπάθεια παράκαμψης εξουσιοδότησης». KnownHost Αναφέρθηκε ότι οι επιτιθέμενοι χρησιμοποίησαν την ευπάθεια πριν τη δημόσια αποκάλυψη (από τις 23 Φεβρουαρίου). Καταγράφηκαν ~30 διακομιστές με προσπάθειες μη εξουσιοδοτημένης πρόσβασης· δεν εντοπίστηκαν επιβεβαιωμένες παραβιάσεις. Η εταιρεία προσωρινά αποκλείσε τα πελατειακά συστήματα πριν την εγκατάσταση των ενημερώσεων. cPanel Συστήθηκε σε όλους τους χρήστες να ελέγξουν ανεξάρτητα αν έχουν τις τελευταίες διορθώσεις, ακόμη και αν ο πάροχος έχει ήδη εφαρμόσει τις διόρθωσεις.
3. Θέση των φορέων κυβερνοασφάλειας
* Canadian Centre for Cyber Security (CCCS) – στο ενημερωτικό δελτίο προειδοποίησε για τη δυνατότητα παραβίασης ιστοσελίδων σε κοινές διακομιστές hosting, συμπεριλαμβανομένων μεγάλων παρόχων.
* Δήλωσε ότι «η εκμετάλλευση είναι αρκετά πιθανή» και απαιτούσε από τους πελάτες του cPanel και τους πάροχους τους άμεσες ενέργειες για την αποτροπή μη εξουσιοδοτημένης πρόσβασης.
4. Πρόσθετες ενημερώσεις
Το cPanel κυκλοφόρησε patch ασφαλείας για το WP Squared – ένα παρόμοιο εργαλείο διαχείρισης ιστοσελίδων στο WordPress, ώστε να κλειδώσει τις ίδιες ευπάθειες σε αυτό το σύστημα.
Συμπέρασμα
Η κρίσιμη ευπάθεια CVE‑2026‑41940 επιτρέπει την απομακρυσμένη παράκαμψη της εξουσιοδότησης στο cPanel/WHM και την πλήρη πρόσβαση στον διακομιστή. Όλες οι υποστηριζόμενες εκδόσεις του λογισμικού επηρεάζονται, επομένως είναι σημαντικό να εγκαταστήσετε τις ενημερώσεις το συντομότερο δυνατό ή να αποκλείσετε προσωρινά την πρόσβαση στους πίνακες ελέγχου. Οι μεγάλοι πάροχοι έχουν ήδη λάβει μέτρα και ο CCCS προτείνει ανεπιφύλακτα γρήγορες ενέργειες από τους πελάτες.
Σχόλια (0)
Μοιραστείτε τη γνώμη σας — παρακαλώ να είστε ευγενικοί και εντός θέματος.
Συνδεθείτε για να σχολιάσετε