cPanel נפרץ חודשיים לפני שמישהו ידע שיש חולשה: הפרופיל של CVE-2026-41940
במשך חודשיים תוקפים נכנסו ללוחות בקרה של cPanel בלי שם משתמש ובלי סיסמה, ואיש לא ידע שקיימת חולשה. CVE-2026-41940 היא חולשת עקיפת אימות בתהליך ההתחברות של cPanel ו-WHM, היא קיבלה ציון 9.3, והיא נמצאת ברשימת החולשות המנוצלות בפועל של CISA. מי שמנצל אותה מגיע לצד המנהל של השרת, ומשם לכל האתרים שיושבים עליו.
סקירה כללית
cPanel הוא לוח הבקרה שדרכו בעלי אתרים מנהלים את האחסון שלהם: קבצים, מסדי נתונים, תיבות דואר ותעודות אבטחה. WHM היא השכבה שמעליו, שדרכה חברת האחסון מנהלת את כל החשבונות שיושבים על אותו שרת. שני אלה הם מהתשתיות הנפוצות ביותר באחסון שיתופי, ובישראל כמעט כל ספק אחסון קטן או בינוני בנוי סביבם.
מה שהופך את החולשה למסוכנת הוא לא הכניסה עצמה אלא מה שיש מעברה. גישה ל-cPanel של אתר פותחת את הקבצים, מסד הנתונים ותיבות הדואר שלו. גישה ל-WHM פותחת את כל החשבונות על השרת בבת אחת. תוקף שעוקף את ההתחברות אינו פורץ אתר בודד, הוא מקבל את המפתח לכל הבניין.
מזהה: CVE-2026-41940
סוג: עקיפת אימות (CWE-306, היעדר אימות לפעולה רגישה)
מוצר: cPanel ו-WHM
גרסאות מושפעות: כל הגרסאות שאחרי 11.40 ועד לגרסה המתוקנת בכל ענף
גרסה מתוקנת: 11.86.0.41 ואילך, ובכל ענף מאוחר יותר לפי הודעת cPanel מ-28 באפריל 2026
ניצול בפועל: כן, ברשימת ה-KEV של CISA מ-30 באפריל 2026
ציר זמן
23 בפברואר 2026: לפי דיווחים, ניצול ראשון בשטח כחולשת יום-אפס, חודשיים לפני הפרסום.
28 באפריל 2026: cPanel מוציאה עדכון אבטחה שסוגר את החולשה.
29 באפריל 2026: החולשה מקבלת מזהה רשמי, CVE-2026-41940, ומתפרסמת לציבור.
30 באפריל 2026: CISA מוסיפה אותה לקטלוג ה-KEV.
איך הניצול עובד
עוד לפני שמשתמש מזדהה, שירות ה-cpsrvd של cPanel יוצר עבורו קובץ session בצד השרת, והחולשה יושבת באופן שבו הקובץ נכתב. התוקף שולח בקשה עם עוגיית whostmgrsession בנויה במיוחד, ומשמיט ממנה חלק שאמור להיות שם, כך שהערך אינו עובר את ההצפנה שבדרך כלל מנקה אותו. דרך כותרת אימות מעוצבת הוא מזריק תווי מעבר-שורה גולמיים, ומצליח לכתוב לתוך קובץ ה-session שדות משלו, למשל user=root. לסוג החולשה הזה קוראים CRLF Injection: שימוש בתווי בקרת-שורה כדי לדחוף נתונים למקום שלא נועד לקבל אותם. כשהשרת טוען מחדש את ה-session הוא קורא את השדה ששתל התוקף ומתייחס אליו כאל מנהל מאומת. אין כאן ניחוש סיסמה ואין שבירה של הצפנה, רק שרת שסומך על קובץ שהתוקף עצמו כתב.
ניתוח ציון ה-CVSS
ציון CVSS: 9.3
הציון הגבוה נשען על צירוף אחד: התקיפה מגיעה מרחוק דרך הרשת, בלי שום פרטי אימות מראש, ובסופה יש שליטה מלאה על השרת. כשאין מחסום כניסה והפרס הוא הכול, נשארים בקצה העליון של הסקאלה.
איפה למצוא Proof of Concept (PoC)
חברת המחקר watchTowr פרסמה ניתוח טכני מפורט של החולשה, כולל האופן שבו בנו ממנה שרשרת שלמה עד הרצת קוד על השרת. labs.watchtowr.com
עם כ-1.5 מיליון שרתים חשופים ותקיפה אוטומטית שכבר מסתובבת ברשת, כל שרת cPanel שלא עודכן מאז אפריל צריך להניח שכבר ניגשו אליו.
תגובות