No cPanel foi descoberta uma vulnerabilidade que permite acesso à área administrativa sem senha em milhões de sites

No cPanel foi descoberta uma vulnerabilidade que permite acesso à área administrativa sem senha em milhões de sites

23 hardware

Resumo

* Os atacantes estão usando ativamente a vulnerabilidade crítica CVE‑2026‑41940 no cPanel e WHM – software de servidor popular para gerenciamento de webhosting.

* O erro permite contornar a tela de autenticação, obter acesso total ao painel administrativo e, consequentemente, a todos os sites, e-mails, bancos de dados e configurações do servidor.

* A vulnerabilidade afeta todas as versões suportadas do cPanel/WHM.

* Grandes provedores de hospedagem já aplicaram atualizações ou bloquearam temporariamente o acesso aos painéis.

1. O que é CVE‑2026‑41940?
ParâmetroDescriçãoPropósito Software cPanel e WebHost Manager (WHM) – sistemas de gerenciamento de webhosting usados por dezenas de milhões de sites em todo o mundo. Tipo de vulnerabilidade Bypass de autenticação: acesso remoto ao painel sem inserir senha. Consequências Controle total do servidor: sites, e-mails, BD, configurações de domínio.

2. Como os provedores reagem
Provedor Ações Nomecheap Imediatamente após receber a informação sobre a vulnerabilidade bloqueou o acesso ao cPanel para impedir a exploração e dar tempo para atualizar. HostGator Instalou o patch e chamou o problema de “vulnerabilidade crítica de bypass de autenticação”. KnownHost Relatou que os atacantes usaram a vulnerabilidade antes da divulgação pública (a partir de 23 de fevereiro). Foram registrados ~30 servidores com tentativas de acesso não autorizado; nenhum ataque confirmado. A empresa bloqueou temporariamente os sistemas dos clientes antes de instalar atualizações. cPanel Recomendeu que todos os usuários verifiquem por conta própria se têm os patches mais recentes, mesmo que o provedor já tenha aplicado correções.

3. Posição das autoridades de cibersegurança
* Canadian Centre for Cyber Security (CCCS) – em boletim avisou sobre a possibilidade de comprometimento de sites em servidores de hospedagem compartilhada, incluindo grandes provedores.

* Indicotou que “a exploração é bastante provável” e exigiu que clientes do cPanel e seus provedores tomem medidas imediatas para impedir o acesso não autorizado.

4. Atualizações adicionais
cPanel lançou um patch de segurança para WP Squared – ferramenta semelhante de gerenciamento de sites WordPress, para fechar as mesmas vulnerabilidades nesse sistema.

Conclusão
A vulnerabilidade crítica CVE‑2026‑41940 permite contornar remotamente a autenticação no cPanel/WHM e obter controle total do servidor. Todas as versões suportadas do software estão afetadas, portanto é importante instalar atualizações o mais rápido possível ou bloquear temporariamente o acesso aos painéis. Grandes provedores já tomaram medidas, e o CCCS recomenda fortemente que os clientes ajam rapidamente.

Comentários (0)

Compartilhe sua opinião — por favor, seja educado e mantenha-se no tema.

Ainda não há comentários. Deixe um comentário e compartilhe sua opinião!

Para deixar um comentário, faça login.

Faça login para comentar