Nel cPanel è stata scoperta una vulnerabilità che consente l'accesso alla console di amministrazione senza password a milioni di siti.
Breve riepilogo
* Gli aggressori sfruttano attivamente la vulnerabilità critica CVE‑2026‑41940 in cPanel e WHM – software server popolare per la gestione dell’hosting web.
* L’anomalia consente di bypassare l’interfaccia di autenticazione, ottenere accesso completo al pannello di amministrazione e, quindi, a tutti i siti, alla posta, ai database e alle configurazioni sul server.
* La vulnerabilità interessa tutte le versioni supportate di cPanel/WHM.
* I principali provider di hosting hanno già applicato aggiornamenti o bloccato temporaneamente l’accesso ai pannelli.
1. Che cos’è CVE‑2026‑41940?
ParametroDescrizioneScopoSoftwarecPanel e WebHost Manager (WHM) – sistemi di gestione dell’hosting web utilizzati da decine di milioni di siti in tutto il mondo.Tipologia vulnerabilitàBypass autenticazione: accesso remoto al pannello senza inserire la password.ConseguenzeControllo completo sul server: siti, posta, database, configurazioni dei domini.
2. Come reagiscono i provider
ProviderAzioniNamecheapDopo aver ricevuto le informazioni sulla vulnerabilità ha bloccato immediatamente l’accesso a cPanel per prevenire lo sfruttamento e dare tempo all’aggiornamento.HostGatorHa installato il patch e definito il problema come “vulnerabilità critica di bypass autenticazione”.KnownHostHa comunicato che gli aggressori avevano già sfruttato la vulnerabilità prima della sua divulgazione pubblica (dal 23 febbraio). Sono stati registrati circa 30 server con tentativi di accesso non autorizzato; nessuna violazione confermata è stata rilevata. L’azienda ha temporaneamente bloccato i sistemi dei clienti prima dell’applicazione degli aggiornamenti.cPanelHa consigliato a tutti gli utenti di verificare personalmente la presenza delle ultime patch, anche se il provider le aveva già applicate.
3. Posizione delle autorità di cybersicurezza
* Canadian Centre for Cyber Security (CCCS) – nel suo bollettino ha avvertito della possibilità di compromissione dei siti su server hosting condivisi, inclusi i grandi provider.
* Ha indicato che “lo sfruttamento è molto probabile” e ha richiesto ai clienti cPanel e ai loro provider azioni immediate per prevenire l’accesso non autorizzato.
4. Aggiornamenti aggiuntivi
cPanel ha rilasciato un patch di sicurezza per WP Squared – uno strumento simile di gestione dei siti WordPress, al fine di chiudere le stesse vulnerabilità in quel sistema.
Conclusione
La vulnerabilità critica CVE‑2026‑41940 consente di bypassare l’autenticazione a distanza in cPanel/WHM e ottenere il controllo completo sul server. Tutte le versioni supportate del software sono interessate, quindi è fondamentale installare gli aggiornamenti al più presto o bloccare temporaneamente l’accesso ai pannelli. I grandi provider hanno già adottato misure, e CCCS raccomanda vivamente ai clienti di agire rapidamente.
Commenti (0)
Condividi la tua opinione — per favore, sii cortese e resta in tema.
Accedi per commentare