cybercrime GBHackers on Security

Angreifer nutzen systematisch kritische cPanel- und WHM-Lücke für Angriffe auf Webhosting-Server aus

Eine kritische Authentifizierungsumgehungslücke in cPanel und WebHost Manager (WHM) wird weltweit systematisch gegen exponierte Webhosting-Infrastrukturen ausgenutzt. Die Schwachstelle (CVE-2026-41940), verursacht durch fehlerhafte Session-Validierung, ermöglicht Angreifern die Übernahme administrativer Zugriffsrechte ohne gültige Anmeldedaten und gefährdet mehrfache Hosting-Umgebungen. Die US-Cybersecurity-Agentur CISA hat bereits offizielle Warnungen herausgegeben.

Angreifer nutzen systematisch kritische cPanel- und WHM-Lücke für Angriffe auf Webhosting-Server aus

Eine kritische Authentifizierungslücke in cPanel und WebHost Manager (WHM) wird aktuell durch weit verbreitete, automatisierte Angriffsversuche gegen exponierte Webhosting-Server weltweit ausgenutzt. Die Schwachstelle, unter CVE-2026-41940 registriert, resultiert aus einem schweren Fehler in der Session-Validierung innerhalb der administrativen Web-Oberfläche.

Unter bestimmten Bedingungen kann ein nicht authentifizierter Angreifer Session-Header und HTTP-Anfragen so manipulieren, dass das System die Session als vollständig autorisiert behandelt und damit die Überprüfung der Anmeldedaten vollständig umgeht (Authentifizierungsumgehung). Da cPanel und WHM als architektonische Grundlage für Shared-Hosting-Anbieter, DNS-Verwaltung, MySQL-Datenbanken und Unternehmens-E-Mail-Konfigurationen dienen, ermöglicht die Kompromittierung eines Knotens Angreifern den Root-Zugriff auf Dutzende oder Hunderte von Tenant-Websites.

Aus forensischer und journalistischer Perspektive ist es entscheidend, den Zeitverlauf präzise einzuordnen. CVE-2026-41940 wurde von cPanel Anfang 2026 veröffentlicht und behoben. Die aktuelle Berichterstattung deutet nicht auf einen neuen Zero-Day hin, der am 21. September entdeckt wurde, sondern auf eine koordinierte Welle von opportunistischen Scans durch automatisierte Botnetze, die von veralteten Patch-Lifecycle-Prozessen profitieren.

Die US-amerikanische Cybersecurity- und Infrastrukturbehörde (CISA) hat CVE-2026-41940 in ihren Katalog der bekannten, ausgenutzten Schwachstellen (KEV) aufgenommen. Gleichzeitig meldete das gemeinnützige Telemetrie-Kollektiv Shadowserver Zehntausende exponierter IP-Adressen, die ungepatchte cPanel-Versionen auf den Standard-Administrationsports 2083 und 2087 ausführen.

Handlungsempfehlungen für IT- und Sicherheitsteams

  • Offizielle cPanel-Updates sofort anwenden: Stellen Sie sicher, dass alle verwalteten Hosting-Server die neuesten Updates auf den Stable-, Release- oder LTS-Updatestufen ausführen.
  • WebHost Manager Zugriffsprotokolle prüfen: Untersuchen Sie die Logs unter `/usr/local/cpanel/logs/access_log` auf nicht autorisierte POST-Anfragen oder ungewöhnliche Session-Initiierungsereignisse, die von unbekannten Subnetzen stammen.
  • cPHulk-Schutz aktivieren: Stellen Sie sicher, dass das eingebaute cPHulk-Sicherheitsmodul von cPanel aktiviert ist und strenge IP-Sperrgrenzen für wiederholte Authentifizierungsversuche setzt.
  • Administrative Schnittstellen isolieren: Beschränken Sie den externen Zugriff auf die Verwaltungsports (2087 für WHM und 2083 für cPanel) durch Hardware-Firewalls oder Unternehmens-VPNs.

Aktueller Beweiszustand

  • Bestätigt: cPanel hat formelle Behebungsrichtlinien veröffentlicht und CISA hat bestätigte Angriffe in freier Wildbahn dokumentiert.
  • Gemeldet: Globale Bedrohungs-Telemetrie von Shadowserver und GBHackers auf Security bestätigt weit verbreitete opportunistische Scans.
  • Unbestätigt: Die genaue Anzahl der Webserver, die dauerhaft mit sekundären Web-Shells kompromittiert wurden, wird noch von CSIRTs evaluiert.

Zusammenfassung

  • Angreifer scannen und nutzen systematisch eine bekannte Authentifizierungslücke (CVE-2026-41940) in cPanel und WHM aus.
  • Nicht authentifizierte Angreifer können auf veralteten Servern die Login-Kontrollen umgehen und damit mehrfache Webhosting-Umgebungen kompromittieren.
  • Serveradministratoren müssen Updates installieren und den Zugriff auf WHM über sichere Netzwerke beschränken.

Quellen & Referenzen

← Alle Nachrichten Werkzeuge