أصدرت شركة cPanel تحديثاً أمنياً عاجلاً في 28 أبريل 2026 لمعالجة ثغرة تجاوز مصادقة (CVE-2026-41940)، وذلك بعد تأكيد استغلالها النشط منذ أواخر شهر فبراير 2026. طالت هذه الثغرة منتجات cPanel وWHM، وتسببت في اختراق أكثر من 40 ألف خادم وفقاً لتقديرات مؤسسة Shadowserver Foundation.
تؤثر هذه الثغرة في جميع إصدارات cPanel وWHM التي تلت الإصدار 11.40، ويشمل ذلك إصدارات DNSOnly، بالإضافة إلى منتج WP Squared في إصداراته التي تسبق 136.1.7.
تتيح الثغرة للمهاجمين غير المصادقين وصولاً إدارياً كاملاً إلى لوحة التحكم، يمنحهم قدرة على السيطرة على النظام المضيف وقواعد البيانات والمواقع المستضافة.
أوضح فريق watchTowr Labs أن السبب الجذري يتمثل في حقن أحرف CRLF داخل عمليتي تسجيل الدخول وتحميل الجلسات. وتحدث المشكلة عندما يكتب إدخال يتحكم فيه المستخدم من ترويسة Authorization في ملفات الجلسات على الخادم قبل إتمام عملية المصادقة ودون تعقيم مناسب للبيانات، ما يؤدي إلى إنشاء جلسة إدارية شرعية دون الحاجة إلى إدخال كلمة مرور.
تزامنت هذه التفاصيل مع نشر إثبات المفهوم في ذات يوم الإعلان عن الثغرة، ما أدى إلى تسارع عمليات الاستغلال في غضون ساعات. وقد رصدت شركة KnownHost محاولات استغلال استهدفت نحو 30 خادماً قبل توفر التصحيح، ما يؤكد استخدامها كثغرة يوم صفر قبل الإفصاح الرسمي. وبناء على ذلك، أدرجت وكالة CISA الثغرة ضمن كتالوج الثغرات المستغلة المعروفة (KEV)، وفرضت على الجهات الفيدرالية الأميركية تطبيق التصحيحات بمهلة محددة، ويعكس حجم الخطورة الفعلية.
للتصدي لهذا التهديد، وفرت cPanel سلسلة تصحيحات شملت الفروع: 11.86.0.41، 11.94.0.28، 11.102.0.39، 11.110.0.97، 11.118.0.63، 11.124.0.35، 11.126.0.54، 11.130.0.19، 11.132.0.29، 11.134.0.20، و 11.136.0.5، إلى جانب الإصدار 136.1.7 من منتج WP Squared. كما وجهت عملاء CentOS 6 و CloudLinux 6 العاملين على الإصدار 110.0.50 للترقية مباشرة إلى الإصدار 110.0.103.
تقضي التوصيات بتحديث الخوادم فوراً باستخدام الأمر /scripts/upcp –force، ومراجعة رقم الإصدار، ثم إعادة تشغيل خدمة cpsrvd. وفي حال تعذر التحديث المباشر، نصحت الشركة بتدابير مؤقتة تتضمن تعطيل نطاقات الخدمة الفرعية، وإيقاف خدمتي cpsrvd و cpdavd، مع حظر حركة المرور الواردة على المنافذ 2083، 2087، 2095، و 2096 عبر جدار الحماية. وأتاحت الشركة سكريبت كشف للبحث عن مؤشرات الاختراق في ملفات الجلسات وسجلات الوصول، محذرة من أن الخوادم التي تعمل بإصدارات غير مدعومة ستبقى عرضة للخطر رغم تطبيق التدابير المؤقتة.
ورغم عدم إصدار مؤسسة NIST تقييماً رسمياً لشدة الثغرة حتى الآن، قدمت منصة VulnCheck ناقل تقييم CVSS 4.0 يتمثل في (AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N)، والذي يبرز تأثيراً كاملاً على السرية والسلامة والتوافر. تستمر حملة الاستغلال النشطة بحسب بيانات Shadowserver Foundation، مما يضع ملايين المواقع المستضافة تحت خطر داهم، ويفرض ضغوطاً متزايدة على فرق الأمن لتقليص الزمن الفاصل بين توفر التصحيحات وتطبيقها الفعلي.







