No cPanel foi descoberta uma vulnerabilidade que permite acesso à área administrativa sem senha em milhões de sites
Resumo
* Os atacantes estão usando ativamente a vulnerabilidade crítica CVE‑2026‑41940 no cPanel e WHM – software de servidor popular para gerenciamento de webhosting.
* O erro permite contornar a tela de autenticação, obter acesso total ao painel administrativo e, consequentemente, a todos os sites, e-mails, bancos de dados e configurações do servidor.
* A vulnerabilidade afeta todas as versões suportadas do cPanel/WHM.
* Grandes provedores de hospedagem já aplicaram atualizações ou bloquearam temporariamente o acesso aos painéis.
1. O que é CVE‑2026‑41940?
ParâmetroDescriçãoPropósito Software cPanel e WebHost Manager (WHM) – sistemas de gerenciamento de webhosting usados por dezenas de milhões de sites em todo o mundo. Tipo de vulnerabilidade Bypass de autenticação: acesso remoto ao painel sem inserir senha. Consequências Controle total do servidor: sites, e-mails, BD, configurações de domínio.
2. Como os provedores reagem
Provedor Ações Nomecheap Imediatamente após receber a informação sobre a vulnerabilidade bloqueou o acesso ao cPanel para impedir a exploração e dar tempo para atualizar. HostGator Instalou o patch e chamou o problema de “vulnerabilidade crítica de bypass de autenticação”. KnownHost Relatou que os atacantes usaram a vulnerabilidade antes da divulgação pública (a partir de 23 de fevereiro). Foram registrados ~30 servidores com tentativas de acesso não autorizado; nenhum ataque confirmado. A empresa bloqueou temporariamente os sistemas dos clientes antes de instalar atualizações. cPanel Recomendeu que todos os usuários verifiquem por conta própria se têm os patches mais recentes, mesmo que o provedor já tenha aplicado correções.
3. Posição das autoridades de cibersegurança
* Canadian Centre for Cyber Security (CCCS) – em boletim avisou sobre a possibilidade de comprometimento de sites em servidores de hospedagem compartilhada, incluindo grandes provedores.
* Indicotou que “a exploração é bastante provável” e exigiu que clientes do cPanel e seus provedores tomem medidas imediatas para impedir o acesso não autorizado.
4. Atualizações adicionais
cPanel lançou um patch de segurança para WP Squared – ferramenta semelhante de gerenciamento de sites WordPress, para fechar as mesmas vulnerabilidades nesse sistema.
Conclusão
A vulnerabilidade crítica CVE‑2026‑41940 permite contornar remotamente a autenticação no cPanel/WHM e obter controle total do servidor. Todas as versões suportadas do software estão afetadas, portanto é importante instalar atualizações o mais rápido possível ou bloquear temporariamente o acesso aos painéis. Grandes provedores já tomaram medidas, e o CCCS recomenda fortemente que os clientes ajam rapidamente.
Comentários (0)
Compartilhe sua opinião — por favor, seja educado e mantenha-se no tema.
Faça login para comentar