התגלה באבטחת cPanel פגיעות המאפשרת גישה ללוח הבקרה האדמיניסטרטיבי ללא סיסמה למיליוני אתרים
תקציר קצר
* תוקפים משתמשים באופן פעיל באי‑הפעלה קריטית CVE‑2026‑41940 ב־cPanel ו־WHM – תוכנה שרת פופולרית לניהול אירוח רשת.
* השגיאה מאפשרת לעקוף את מסך ההזדהות, לקבל גישה מלאה ללוח המנהל ולכלל האתרים, הדואר, בסיסי הנתונים וההגדרות בשרת.
* האי‑הפעלה פוגעת בכל גרסאות cPanel/WHM הנתמכות.
* ספקים גדולים של אירוח כבר יישמו עדכונים או חסמו זמנית גישה ללוחות.
1. מה זה CVE‑2026‑41940?
פרמטר תיאור מטרה תוכנה cPanel ו־WebHost Manager (WHM) – מערכות ניהול אירוח רשת המשמשות עשרות מיליוני אתרים ברחבי העולם. סוג האי‑הפעלה העקיפה של אימות: גישה מרחוק ללוח ללא הזנת סיסמה. השלכות שליטה מלאה בשרת: אתרים, דואר, מסדי נתונים, הגדרות תחומי.
2. כיצד מגיבים הספקים
ספק פעולה Namecheap מיד לאחר קבלת מידע על האי‑הפעלה חסם גישה ל־cPanel כדי למנוע ניצול ולתת זמן לעדכון. HostGator הוציא את התיקון וקרא לזה «אי‑הפעלה קריטית של עקיפה אימות». KnownHost הודיע כי תוקפים השתמשו באי‑הפעלה לפני חשיפתה הציבורית (自 23 פברואר). נרשמו כ־30 שרתים עם ניסיונות גישה לא מורשים; אין עדויות לפריצות מאושרות. החברה חסמה זמנית את המערכות של הלקוחות לפני התקנת העדכונים. cPanel המליץ לכל המשתמשים לוודא בעצמם שהתקנו את התיקונים האחרונים, גם אם הספק כבר יישם תיקונים.
3. עמדת רשויות האבטחה
* המרכז הקנדי לאבטחת סייבר (CCCS) – במכתב הודיע על אפשרות פגיעה באתרים בשרתים משותפים כולל ספקים גדולים.
* ציין כי «הניצול מאוד סביר» ודחף את לקוחות cPanel וספקיהם לפעולות מיידיות למניעת גישה לא מורשית.
4. עדכונים נוספים
cPanel שחרר תיקון אבטחה ל‑WP Squared – כלי ניהול אתר דומה ב־WordPress, כדי לסגור את אותם פגיעויות במערכת זו.
סיכום
האי‑הפעלה הקריטית CVE‑2026‑41940 מאפשרת לעקוף מרחוק את ההזדהות ב‑cPanel/WHM ולרכוש שליטה מלאה בשרת. כל גרסאות התוכנה הנתמכות מושפעות, לכן חשוב להתקין עדכונים או לחסום זמנית גישה ללוחות במהירות האפשרית. ספקים גדולים כבר נקטו בפעולות וה-CCCS ממליץ בחום ללקוחות לפעול במהירות.
תגובות (0)
שתפו את דעתכם — אנא היו מנומסים והישארו בנושא.
התחברו כדי להגיב