בלוח הבקרה cPanel ובמערכת הניהול WHM תוקנה חולשה בתהליך ההתחברות שמאפשרת לתוקף לא מזוהה לעקוף את האימות ולהיכנס פנימה. הציון שלה הוא 9.3, והיא נמצאת ברשימת החולשות המנוצלות בפועל.
מה החולשה?
cPanel הוא לוח הבקרה שדרכו בעלי אתרים מנהלים את האחסון שלהם: קבצים, מסדי נתונים, תיבות דואר ותעודות אבטחה. WHM היא המערכת שמעליו, שדרכה חברת האחסון מנהלת את כל החשבונות שעל השרת.
החולשה נמצאת בתהליך ההתחברות עצמו, ומאפשרת לעקוף אותו. אין כאן שבירת סיסמה ואין ניחוש: התוקף פשוט מגיע לצד השני של המחסום בלי לעבור דרכו.
מה שהופך את זה לחמור הוא מה שנמצא מעבר. גישה ל-cPanel של אתר היא גישה לקבצים שלו, למסד הנתונים ולתיבות הדואר שלו. גישה ל-WHM היא גישה לכל החשבונות על אותו שרת, ולא רק לאחד.
טווח הגרסאות הפגיעות רחב במיוחד, וכולל שנים רבות של מהדורות. זה אומר ששרתים שלא עודכנו לאורך זמן חשופים כמעט בוודאות.
מי מושפע?
שרתים שמריצים cPanel ו-WHM בגרסאות שאחרי 11.40 ולפני 86.0.41, 110.0.97 ו-118.0.63, לפי הענף.
זה נוגע בעיקר לחברות אחסון ולמי שמנהל שרת משלו. בעל אתר שמתארח אצל ספק אינו מתקין את העדכון בעצמו, אבל הוא כן זה שנפגע אם הספק לא התקין אותו.
האם מנוצלת בפועל?
כן. ב-30 באפריל 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח.
לוחות בקרה של אחסון הם מטרה מרוכזת: שרת אחד מחזיק עשרות ולפעמים מאות אתרים, וחולשה שפותחת את לוח הבקרה פותחת את כולם בבת אחת.
מה עושים?
אם אתם מנהלים שרת, עדכנו מיד לפי הודעת האבטחה של cPanel.
אם אתם בעלי אתר שמתארח אצל ספק, שאלו את הספק אם העדכון הוחל. זאת שאלה לגיטימית לגמרי, וספק רציני יענה עליה בלי היסוס.
החליפו סיסמאות של חשבונות ניהול, ובדקו אם נוספו חשבונות שאתם לא מכירים. חולשת עקיפת אימות אינה משאירה סימן בצורת סיסמה שנגנבה, ולכן הבדיקה צריכה להתמקד במה שנעשה אחרי הכניסה.
בדקו את קובצי האתר שלכם ואת משימות התזמון בשרת. הוספת קובץ או משימה מתוזמנת היא הדרך הרגילה שבה תוקף שומר לעצמו גישה גם אחרי שהחולשה נסגרה.