En kritisk sikkerhetsfeil i serveradministrasjonssystemene cPanel og WebHost Manager (WHM) blir mål for økende automatiserte angrep på eksponerte webbhotell og serverkluster verden over. Sårbarheten, identifisert som CVE-2026-41940, skyldes et alvorlig logisk feil i hvordan autentiseringsessioner håndteres i systemets nettgrensesnitt.
Under spesifikke omstendigheter kan en ekstern, uautorisert angriper manipulere sessionskjøker og HTTP-forespørsler slik at applikasjonen feilaktig tolker forespørselen som fullt autentisert – uten at angriperen trenger å oppgi gyldige brukernavn eller passord (Authentication Bypass). Da cPanel og WHM er den globale standarden for administrasjon av webbhotell, domener, MySQL-databaser og bedrifts-e-post, gir et vellykket angrep angriperen full kontroll over alle nettsteder som kjører på den sårbare serveren.
Det er viktig å sette denne hendelsen i riktig historisk kontekst. CVE-2026-41940 ble offentliggjort og rettet av cPanel tidligere i 2026. At sårbarheten nå blir mål for omfattende angrep skyldes ikke en ny oppdaget nødvendighetsfeil, men at trusselaktører har intensifisert store skanninger med automatiserte botnett mot organisasjoner som ikke har oppdatert sine systemer.
Den amerikanske sikkerhetsmyndigheten CISA (Cybersecurity and Infrastructure Security Agency) har plassert sårbarheten på sin KEV-katalog (Known Exploited Vulnerabilities), og den uavhengige sikkerhetsorganisasjonen Shadowserver har i realtid registrert ti tusener av sårbare IP-adresser som fortsatt svarer med upatchede versjoner av cPanel på standardportene 2083 (cPanel) og 2087 (WHM).
**Konkrete tiltak for IT- og sikkerhetsansvarlige**
- Oppdater cPanel og WHM umiddelbart: Sørg for at alle servere kjører de nyeste, godkjente versjonene av cPanel & WHM (Tier: Stable, Release eller LTS).
- Revisjon av tilgangslogg for WHM: Kontroller filen `/usr/local/cpanel/logs/access_log` for mistenkelige POST-forespørsler til autentiseringsmoduler fra ukjente eksterne IP-adresser.
- Aktiver cPHulk Brute Force Protection: Sørg for at cPanels inbygde beskyttelse mot brute-force-angrep og automatiserte tilkoblinger er aktivert og konfigurert til å blokkere IP-adresser etter gjentatte feilsøk.
- Begrens administrativ tilgang: Begrens tilgangen til administrasjonsportene (2087 for WHM, 2083 for cPanel) slik at de kun kan nås via bedriftens VPN eller godkjente administrative nettverk.
**Kildestatus**
- Bekreftet: cPanel har bekreftet sårbarheten og distribuert offisielle patcher, mens CISA har bekreftet aktivt utnyttelse i feltet.
- Rapportert: Shadowserver og GBHackers on Security har dokumentert store, automatiserte skanninger og angrepsforsøk mot ti tusener av servere.
- Ubekreftet: Omfanget av sekundære infeksjoner (som skadelig webbskal og omdirigeringer) på tidligere kompromitterte servere undersøkes av nasjonale CSIRT-enheter.
**Sammenfattning**
- En kritisk autentiseringsfeil (CVE-2026-41940) i cPanel og WHM blir mål for omfattende skanninger og angrep.
- Angripere kan ta kontroll over webbhotell uten inloggingsdetaljer hvis systemene ikke er oppdatert.
- Driftansvarlige må verifisere cPanel-versjoner og begrense tilgang til administrasjonsgrensesnitt via VPN eller sikre nettverk.