En kritisk sikkerhedsbrist i cPanel og WebHost Manager (WHM) udnyttes i stigende grad af automatiserede angreb mod webbhoteller og servere over hele verden. Sårbarheden, identificeret som CVE-2026-41940, skyldes et alvorligt logikfejl i systemets håndtering af autentificeringssessioner via webgrænsefladen. Under specifikke omstændigheder kan en uautoriseret angriber manipulere sessionskøjer og HTTP-forespørgsler på en måde, der får applikationen til at behandle angrebet som en gyldig autentificering – uden at angriberen behøver at indtaste brugernavn eller adgangskode (Authentication Bypass).
Da cPanel og WHM er standard inden for administration af webbhoteller, domæner, MySQL-databaser og virksomheds-e-post, kan et vellykket angreb give angriberen fuld kontrol over alle websteder, der kører på den kompromitterede server.
Det er dog vigtigt at sætte denne hændelse i perspektiv: CVE-2026-41940 blev offentliggjort og rettet af cPanel tidligere i 2026. Den aktuelle udvikling skyldes ikke en ny opdaget nul-dags-sårbarhed, men at angribere har intensiveret deres storskalige scanning med automatiserede botnette (botnet) mod organisationer, der ikke har opdateret deres systemer.
Den amerikanske myndighed CISA (Cybersecurity and Infrastructure Security Agency) har placeret sårbarheden på sin KEV-katalog (Known Exploited Vulnerabilities), og den uafhængige sikkerhedsgruppe Shadowserver har i realtid observeret tiusindvis af sårbare IP-adresser, der stadig svarer med upatchede cPanel-versioner på standardportene 2083 (cPanel) og 2087 (WHM).
**Konkrete handlinger for IT- og sikkerhedsansvarlige**
- Opdater cPanel og WHM med det samme: Sørg for, at alle servere kører de nyeste, godkendte versioner af cPanel & WHM (Tier: Stable, Release eller LTS).
- Gennemgå WHM-åbningsloggen: Inspekter filen `/usr/local/cpanel/logs/access_log` for mærkelige POST-forespørgsler til autentificeringsmoduler fra ukendte eksterne IP-adresser.
- Aktiver cPHulk Brute Force Protection: Sørg for, at cPanels indbyggede beskyttelse mod brute force-angreb og automatiserede forbindelser er aktiveret og konfigureret til at blokere IP-adresser efter gentagne sessionsfejl.
- Restriktion af administrativ adgang: Begræns adgangen til administrationsportene (2087 for WHM og 2083 for cPanel) således, at de kun kan nås via firma-VPN eller godkendte administrative netværk.
**Kildestatus**
- Bekræftet: cPanel har bekræftet sårbarheden og udleveret officielle patches, mens CISA har bekræftet aktivt udnyttelse i feltet.
- Rapporteret: Shadowserver og GBHackers on Security har dokumenteret omfattende automatiserede scanninger og angreb på tiusindvis af servere.
- Ubekræftet: Omfanget af sekundære infektioner (webskal og skadelige omdirigeringer) på tidligere kompromitterede servere undersøges af nationale CSIRT-enheder.
**Samlet set**
- En kritisk autentificeringsfejl (CVE-2026-41940) i cPanel og WHM udnyttes i store angreb.
- Angribere kan overtage webbhoteller uden adgangskoder, hvis systemerne ikke er opdateret.
- Driftsansvarlige må verificere cPanel-versioner og begrænse adgang til administrationsgrænseflader via VPN.