在cPanel中发现了一个漏洞,允许数百万网站的管理员面板无需密码即可访问
简要内容
* 恶意攻击者正在积极利用 cPanel 和 WHM(流行的 Web 托管服务器软件)的关键漏洞 CVE‑2026‑41940。
* 该错误可绕过身份验证屏幕,获得管理面板的完整访问权限,从而控制所有网站、邮件、数据库和服务器配置。
* 此漏洞影响所有受支持版本的 cPanel/WHM。
* 大型托管服务提供商已应用更新或暂时阻止对面板的访问。
1. 什么是 CVE‑2026‑41940?
| 参数 | 描述 | 目的 |
|---|---|---|
| 软件 | cPanel 和 WebHost Manager (WHM) – 用于管理 Web 托管的系统,全球数千万网站使用。 | |
| 漏洞类型 | 身份验证绕过:远程访问面板而无需输入密码。 | |
| 后果 | 对服务器的完全控制:网站、邮件、数据库、域名配置。 | |
2. 供应商如何响应
| 供应商 | 行动 |
|---|---|
| Namecheap | 在获悉漏洞信息后立即阻止对 cPanel 的访问,以防止利用并为更新留出时间。 |
| HostGator | 已安装补丁,并将问题称为“关键身份验证绕过漏洞”。 |
| KnownHost | 表示攻击者在公开披露前(2 月 23 日)已使用该漏洞。记录约 30 台服务器出现未授权访问尝试;未发现确认的入侵。公司暂时阻止客户系统,待安装更新后再恢复。 |
| cPanel | 建议所有用户自行检查是否已应用最新补丁,即使供应商已修复。 |
3. 网络安全机构立场
* 加拿大网络安全中心(CCCS)在通报中警告公共托管服务器可能被攻击,包括大型服务提供商。
* 指出“利用的可能性很高”,并要求 cPanel 客户及其供应商立即采取行动,防止未授权访问。
4. 其他更新
cPanel 发布了 WP Squared 的安全补丁——类似 WordPress 网站管理工具,以关闭该系统中的相同漏洞。
结论
CVE‑2026‑41940 是一项关键漏洞,可远程绕过 cPanel/WHM 的身份验证并获得服务器完全控制。所有受支持的软件版本均受到影响,因此应尽快安装更新或暂时阻止对面板的访问。大型供应商已采取措施,CCCS 强烈建议客户迅速行动。
评论 (0)
分享你的想法——请保持礼貌并围绕主题。
登录后发表评论