cPanelとWHMの重大なバグがゼロデイとして悪用され、PoCが利用可能に

cPanelとWHMの重大なバグがゼロデイとして悪用され、PoCが利用可能に News

Critical cPanel and WHM bug exploited as a zero-day, PoC now available

cPanel、WHM、WP Squaredに存在する重大な認証バイパスの脆弱性CVE-2026-41940は、野放し状態で活発に悪用されており、2月下旬から悪用が試みられている。

いつから悪用が始まったのかは不明だが、cPanelを使用するホスティングプロバイダーであるKnownHostは、脆弱性が公開された日に、修正プログラムが利用可能になる前に「悪用に成功したケースが散見される」と述べている。

しかし、KnownHostのCEOであるDaniel Pearson氏は、同社が “2026年2月23日の時点で実行を試みている “と述べている。

新たに公開された技術的な詳細は、エクスプロイトを開発するために使用することができ、問題は “cPanelとWHMのログインとセッションのロードプロセスにおける復帰改行(CRLF)インジェクション “であることが明らかになった。

cPanelは、ホスティングプロバイダーからの圧力を受け、4月28日に修正プログラムをリリースしました。Namecheap は顧客を保護するため、パッチが利用可能になるまで cPanel と WHM のポート 2083 と 2087 への接続を一時的にブロックしました。

攻撃的なセキュリティ企業watchTowrのレポートによると、この欠陥はcPanelとWHMの不適切なセッション処理に起因しており、Authorizationヘッダからのユーザー制御入力が認証前に適切なサニタイズなしにサーバー側のセッションファイルに書き込まれる。

watchTowrの研究者はまた、提供されたパスワードを検証することなくシステムにログインするために、どのようにバグをトリガーすることができるかについての詳細な分析を発表した。

Rapid7によると、Shodanのインターネットスキャンによると、オンライン上に約150万台のcPanelインスタンスが公開されている。しかし、何台がCVE-2026-41940に脆弱であるかについてのデータはありません。

「CVE-2026-41940の悪用に成功すると、攻撃者はcPanelホストシステム、その設定とデータベース、および管理するウェブサイトを制御できるようになる」とRapid7は警告している

cPanelはセキュリティ勧告を更新し、この脆弱性はcPanel上に構築されたWordPressホスティングのための包括的な管理パネルであるWP Squaredにも影響すると指摘した。さらに、当初の発表とは異なり、11.40以降のcPanelバージョンだけがセキュリティ問題の影響を受けるとしています。

ベンダーは、ソフトウェアの最新リリースをインストールした後、すべての顧客が「cpsrvd」サービスを再起動することを強く推奨しています:

影響を受けるリリースと修正されたバージョンは次のとおりです:

  • cPanel/WHM 11.110.0 → 11.110.0.97 で修正済み
  • cPanel/WHM 11.118.0 → 11.118.0.63 で修正済み
  • cPanel/WHM 11.126.0 → 11.126.0.54 で修正済み
  • cPanel/WHM 11.132.0 → 11.132.0.29 で修正済み
  • cPanel/WHM 11.134.0 → 11.134.0.20 で修正済み
  • cPanel/WHM 11.136.0 → 11.136.0.5 で修正済み
  • WP Squared 11.136.1 → 11.136.1.7で修正済み

すぐにパッチを適用できない場合は、少なくともポート 2083、2087、2095、および 2096 への外部アクセスをブロックするか、cpsrvd および cpdavd の cPanel 内部コアサービスを停止してください。

このベンダーは、侵害をチェックするための検出スクリプトも提供しています。指標が見つかった場合は、セッションをパージし、すべての認証情報をリセットし、ログを監査し、永続化メカニズムを調査することをお勧めします。

watchTowr はまた、cPanel と WHM インスタンスが CVE-2026-41940 に対して脆弱かどうかを確認するために使用できる検出アーティファクト生成スクリプトも公開しています。

.article-callout { background-color:#width: 95%; max-width: 800px; margin: 15px auto; border-radius: 8px; border:1px solid #d6ddee; display: flex; align-items: stretch; overflow: hidden; } .article-media { flex: 1; max-width: 220px; display: flex; } .article-media a { display: flex; width: 100%; height: 100%; } .article-media img { width: 100%; height: 100%; border-radius: 8px 0 0 8px; display: block; } .article-callout .article-media img { margin-top: 0 !important; height: 100% !important; } .article-body { flex: 2; padding:display: flex; flex-direction: column; justify-content: center; } .article-body h2 { font-size: 17px !important; font-weight: 700; color:#line-height: 1.4; font-family:margin: 0 0 14px 0; } .article-body p { font-weight: bold; font-size: 14px; margin: 0 0 clamp(6px, 2vw, 14px) 0; } .article-link { background-color:#border:color: black; text-align: center; text-decoration: none; border-radius: 8px; display: inline-block; font-size: 16px; font-weight: bold; padding:10px 20px; width: fit-content; } @media (max-width: 600px) { .article-callout { flex-direction: column; align-items: center; } .article-media { max-width: 100%; } .article-media img { border-radius: 8px 8px 0 0; } .article-body { padding:.article-body { padding: 15px; width: 100%; } .article-link { width: 100%; margin: 0 auto; box-sizing: border-box; } } .


article image

Mythosが発見した問題の99%はまだ未パッチである

AIは4つのゼロデイを1つのエクスプロイトに連鎖させ、レンダラーとOSのサンドボックスの両方をバイパスした。新たなエクスプロイトの波が押し寄せている。

自律的検証サミット(5月12日、14日)では、自律的でコンテキストに富んだ検証がどのように悪用可能なものを見つけ、コントロールが有効であることを証明し、修復のループを閉じるかをご覧ください。

参加申し込み

Comments

Copied title and URL