In cPanel wurde eine Schwachstelle entdeckt, die Millionen von Websites den Zugriff auf das Administrationspanel ohne Passwort ermöglicht.
Kurzfassung
* Angreifer nutzen aktiv die kritische Schwachstelle CVE‑2026‑41940 in cPanel und WHM – einer beliebten Server-Software zur Verwaltung von Webhosting.
* Der Fehler ermöglicht das Umgehen des Autorisierungsscreens, den vollständigen Zugriff auf das Administrationspanel sowie damit alle Websites, E-Mails, Datenbanken und Konfigurationen auf dem Server zu erlangen.
* Die Schwachstelle betrifft alle unterstützten Versionen von cPanel/WHM.
* Große Hosting‑Provider haben bereits Updates installiert oder den Zugang zu den Panels vorübergehend gesperrt.
1. Was ist CVE‑2026‑41940?
Parameter Beschreibung Zweck Software
cPanel und WebHost Manager (WHM) – Systeme zur Verwaltung von Webhosting, die von Millionen Websites weltweit genutzt werden. Typ der Schwachstelle Ausweichen der Authentifizierung: Fernzugriff auf das Panel ohne Passwort. Folgen Vollständige Kontrolle über den Server: Websites, E-Mails, Datenbanken, Domainkonfigurationen.
2. Wie reagieren die Provider
Provider Maßnahmen
Namecheap Sofort nach Erhalt der Informationen zur Schwachstelle den Zugang zu cPanel gesperrt, um Ausnutzung zu verhindern und Zeit für Updates zu geben.
HostGator Patch installiert und das Problem als „kritische Authentifizierungsumgehung“ bezeichnet.
KnownHost Angaben, dass Angreifer die Schwachstelle bereits vor ihrer öffentlichen Bekanntmachung (seit dem 23. Februar) genutzt haben. Etwa 30 Server mit Versuchen unbefugten Zugriffs wurden verzeichnet; keine bestätigten Hacks gefunden. Das Unternehmen hat Client-Systeme vorübergehend gesperrt, bevor Updates installiert wurden.
cPanel Rätte allen Nutzern, selbst zu prüfen, ob die neuesten Patches vorhanden sind, auch wenn der Provider bereits Korrekturen angewendet hat.
3. Stellungnahme von Cybersicherheitsbehörden
* Canadian Centre for Cyber Security (CCCS) – im Bulletin warnte vor möglicher Kompromittierung von Websites auf gemeinsamen Hosting‑Servern, einschließlich großer Anbieter.
* Er wies darauf hin, dass „die Ausnutzung sehr wahrscheinlich“ sei und verlangte von cPanel‑Kunden und deren Providern sofortige Maßnahmen zur Verhinderung unbefugten Zugriffs.
4. Weitere Updates
cPanel veröffentlichte einen Sicherheits-Patch für WP Squared – ein ähnliches Tool zur Verwaltung von WordPress-Websites, um dieselben Schwachstellen in diesem System zu schließen.
Fazit
Die kritische Schwachstelle CVE‑2026‑41940 ermöglicht es, die Authentifizierung in cPanel/WHM aus der Ferne zu umgehen und vollständige Kontrolle über den Server zu erlangen. Alle unterstützten Softwareversionen sind betroffen; daher ist es wichtig, so schnell wie möglich Updates einzuspielen oder den Zugang zu den Panels vorübergehend zu sperren. Große Provider haben bereits Maßnahmen ergriffen, und CCCS empfiehlt Kunden dringend, rasch zu handeln.
Kommentare (0)
Teile deine Meinung — bitte bleib höflich und beim Thema.
Zum Kommentieren anmelden