En kritisk säkerhetsbrist i serverhanteringssystemen cPanel och WebHost Manager (WHM) är föremål för eskalerande automatiserade attackvågor mot internetanslutna webbhotell och serverkluster världen över. Sårbarheten, som spåras som CVE-2026-41940, härrör från ett allvarligt logikfel i hanteringen av autentiseringssessioner i kontrollpanelens webbgränssnitt.
Under specifika omständigheter kan en extern oautentiserad angripare manipulera sessionscookies och HTTP-anrop så att applikationen felaktigt behandlar anropet som fullt autentiserat, helt utan att angriparen behöver ange ett giltigt användarnamn eller lösenord (Authentication Bypass). Eftersom cPanel och WHM utgör den globala industristandarden för administration av webbhotell, domännamn, MySQL-databaser och företags-e-post innebär ett framgångsrikt intrång att angriparen erhåller oinskränkt kontroll över samtliga webbplatser som driftas på den sårbara servern.
Det är dock redaktionellt och källkritiskt viktigt att sätta händelsen i rätt tidsperspektiv. CVE-2026-41940 offentliggjordes och rättades av cPanel tidigare under 2026. Att frågan exploderar på nytt beror inte på en ny nolldag som upptäckts idag den 21 september, utan på att hotaktörer intensifierat storskalig skanning med automatiserade botnät mot organisationer som försummat att uppdatera sina driftsmiljöer.
Amerikanska CISA har fört upp sårbarheten på sin KEV-katalog (Known Exploited Vulnerabilities), och den oberoende säkerhetsstiftelsen Shadowserver har i realtidsmätningar observerat tiotusentals sårbara IP-adresser som fortfarande svarar med o-patchade cPanel-versioner på standardportarna 2083 och 2087.
Konkreta åtgärder för IT- och säkerhetsansvariga
- Uppdatera cPanel och WHM omedelbart: Säkerställ att samtliga servrar kör de senaste godkända versionerna av cPanel & WHM (Tier: Stable, Release eller LTS).
- Granska åtkomstloggar för WHM: Inspektera filen `/usr/local/cpanel/logs/access_log` efter avvikande POST-anrop mot autentiseringsmoduler som härrör från okända externa IP-adresser.
- Aktivera cPHulk Brute Force Protection: Se till att cPanels inbyggda skydd mot brute force och automatiserade anslutningar är aktivt och konfigurerat att blockera IP-adresser efter upprepade sessionsfel.
- Begränsa administrativ åtkomst: Spärra åtkomsten till administrationsportarna (2087 för WHM, 2083 för cPanel) så att de endast kan nås via företags-VPN eller godkända administrativa nätverk.
Källstatus
- Bekräftat: cPanel har bekräftat sårbarheten och distribuerat officiella patchar, medan CISA bekräftat aktivt utnyttjande i fält.
- Rapporterat: Shadowserver och GBHackers on Security har dokumenterat storskalig automatiserad scanning och attackförsök mot tiotusentals servrar.
- Obekräftat: Omfattningen av sekundära infektioner (webbskal och skadliga omdirigeringar) på tidigare komprometterade servrar undersöks av nationella CSIRT-enheter.
Kort sagt
- En kritisk autentiseringssårbarhet (CVE-2026-41940) i cPanel och WHM utnyttjas i omfattande scanning- och attackvågor.
- Angripare kan ta över webbhotell utan inloggningsuppgifter om systemen inte uppdaterats.
- Driftansvariga måste verifiera cPanel-versioner och begränsa administratörsgränssnitten bakom VPN.