CVE-2026-41940: критическая уязвимость нулевого дня в cPanel открыла root-доступ к миллионам серверов

Уязвимость получила оценку CVSS 9.8 из 10.0 — это практически потолок по шкале критичности. CVE-2026-41940 затронула cPanel и WebHost Manager (WHM) во всех версиях после 11.40, а значит под удар попали десятки тысяч серверов, на которых крутятся сайты обычных людей, малого бизнеса и корпораций. Издание The Hacker News сообщило о массовой эксплуатации до выхода патчей — то есть атаки шли вживую, пока разработчики ещё только готовили исправления.
CVE-2026-41940: критическая уязвимость нулевого дня в cPanel открыла root-доступ к миллионам серверов
Изображение носит иллюстративный характер

Суть уязвимости — CRLF-инъекция (Carriage Return Line Feed) в процессе авторизации и загрузки сессий. Компания Rapid7 и исследователи watchTowr Labs разобрали механику по шагам: служба cpsrvd записывает новый файл сессии на диск ещё до завершения аутентификации пользователя. Атакующий подменяет cookie whostmgrsession, убирая из него нужный сегмент, что позволяет обойти шифрование. Дальше в заголовок базовой авторизации вставляются сырые символы \r\n. Система пишет файл сессии без какой-либо очистки входных данных, и злоумышленник вписывает туда произвольные свойства — конкретно user=root. После принудительной перезагрузки сессии система выдаёт токен с правами администратора. Всё. Без пароля, без двухфакторки, без единого легитимного шага.
Бенджамин Харрис, CEO и основатель watchTowr, охарактеризовал cPanel как «плоскость управления, развёрнутую на десятках тысяч серверов, которые держат значимую часть интернета». Это не преувеличение: по данным Eye Security, опубликованным в LinkedIn, к сети подключено свыше 2 миллионов экземпляров cPanel. Сколько из них работают с включённым автообновлением — неизвестно.
WHM по своей природе даёт root-доступ к серверу. Для атакующего это означает полный контроль: читать все клиентские аккаунты хостинга, менять файлы и базы данных, создавать бэкдорные учётки, ставить малварь, красть учётные данные и двигаться дальше по сети клиентов. Компания Hadrian, комментируя масштаб угрозы, назвала ситуацию критической именно из-за привилегированного уровня доступа, который получает посторонний человек.
Первичное оповещение опубликовала компания WebPros во вторник. Хостинг-провайдеры отреагировали быстро — фактически нажали аварийный стоп и закрыли клиентам доступ к собственным панелям управления через фаервол, пока патч не был готов. Так поступили , KnownHost, HostPapa и InMotion. Namecheap заблокировал TCP-порты 2083 и 2087, тем самым временно отрезав доступ к cPanel и WHM. 29 апреля 2026 года в 02:42 UTC команда поддержки Namecheap сообщила об успешном применении исправления на Reseller, Stellar Business и всех остальных серверах — доступ был восстановлен.
cPanel выпустила патчи сразу для нескольких веток: версии 86.0.41, 11.110.0.97, 11.118.0.63, 11.126.0.54, 11.130.0.19, 11.132.0.29, 11.134.0.20 и 11.136.0.5. Отдельно был закрыт WP Squared — до версии 136.1.7. Неподдерживаемые версии тоже, по всей вероятности, уязвимы, но патчей для них нет — пользователи обязаны мигрировать на актуальные сборки.
CISA внесла CVE-2026-41940 в каталог Known Exploited Vulnerabilities. Для агентств Federal Civilian Executive Branch установлен обязательный дедлайн — 3 мая 2026 года — к этой дате патчи должны быть применены. NIST зафиксировал уязвимость в базе NVD; CVE-идентификатор появился уже после публичного раскрытия, первоначально уязвимость не имела официального номера.
cPanel также выпустила скрипт для обнаружения следов компрометации. Он ищет конкретные признаки: сессию с одновременным наличием token_denied и cp_security_token с методом badpass origin; предаутентифицированную сессию с атрибутами аутентифицированного пользователя; сессию с флагом tfa_verified без корректного источника происхождения; поле пароля, содержащее символы новой строки. Если хотя бы один из этих признаков обнаружен — сервер, скорее всего, уже был атакован.


Новое на сайте

20327Кости прерий: как истребление бизонов породило целую индустрию — и сама себя же уничтожила 20326Кто и зачем взламывает серверы Ollama и ComfyUI ради ключей от AWS? 20325Как злоумышленники спрятали командный сервер внутри блокчейна и почему его невозможно... 20324Брюссель заставляет Android делиться секретами с чужими ИИ-помощниками 20323WordPress: как два бага слились в одну критическую дыру, которую назвали wp2shell 20322Как китайские хакеры обманули DigiCert и украли сертификаты для подписи кода? 20321Что скрывается за уязвимостью, которую агентство США внесло в список активно используемых... 20320Автономные системы наступают быстрее, чем инфраструктура для управления ими: кто выиграет... 20319Почему в OpenSSL нашли дыру, съедающую память серверов, но не дали ей даже номер CVE? 20317SonicWall SMA 1000: как два бага превратили VPN-шлюз в бэкдор для атакующих 20316Может ли уязвимость в клиенте Zoom для Windows открыть доступ к чужому аккаунту без... 20315TELEPUZ: новый вредонос на C, который научился прятаться в Telegram, Steam и блокчейне... 20314Дома из дёрна: как исландцы триста лет прятались от холода под слоем земли и травы 20313Как один токен от чужого сервиса мог впустить злоумышленника в чужой аккаунт n8n?
Ссылка