Trong cPanel đã phát hiện một lỗ hổng cho phép truy cập vào bảng điều khiển quản trị mà không cần mật khẩu, ảnh hưởng đến hàng triệu trang web
Tóm tắt
* Kẻ tấn công đang khai thác lỗ hổng nghiêm trọng CVE‑2026‑41940 trong cPanel và WHM – phần mềm máy chủ phổ biến để quản lý lưu trữ web.
* Lỗi cho phép vượt qua màn hình đăng nhập, truy cập toàn bộ bảng điều khiển quản trị và do đó vào tất cả các trang web, hộp thư, cơ sở dữ liệu và cấu hình trên máy chủ.
* Lỗ hổng ảnh hưởng đến mọi phiên bản cPanel/WHM được hỗ trợ.
* Các nhà cung cấp lưu trữ lớn đã áp dụng bản cập nhật hoặc tạm thời chặn truy cập vào bảng điều khiển.
1. CVE‑2026‑41940 là gì?
- Phần mềm: cPanel và WebHost Manager (WHM) – hệ thống quản lý lưu trữ web được sử dụng bởi hàng triệu trang web trên toàn thế giới.
- Loại lỗ hổng: Bypass xác thực: truy cập bảng điều khiển từ xa mà không cần nhập mật khẩu.
- Hậu quả: Kiểm soát hoàn toàn máy chủ: trang web, hộp thư, CSDL, cấu hình miền.
2. Các nhà cung cấp phản ứng như thế nào
- Namecheap: Ngay sau khi nhận thông tin về lỗ hổng đã chặn truy cập vào cPanel để ngăn chặn khai thác và dành thời gian cập nhật.
- HostGator: Cài đặt bản vá và gọi vấn đề là “lỗ hổng nghiêm trọng bypass xác thực”.
- KnownHost: Thông báo rằng kẻ tấn công đã sử dụng lỗ hổng trước khi công bố (từ 23/2). Đã ghi nhận khoảng 30 máy chủ có cố gắng truy cập trái phép; chưa phát hiện bất kỳ cuộc tấn công thành công nào. Công ty đã tạm thời chặn các hệ thống khách hàng trước khi cài đặt bản vá.
- cPanel: Khuyến cáo mọi người dùng tự kiểm tra xem họ đã có bản vá mới nhất hay chưa, ngay cả khi nhà cung cấp đã áp dụng sửa lỗi.
3. Quan điểm của cơ quan an ninh mạng
* Canadian Centre for Cyber Security (CCCS) – trong bản tin cảnh báo khả năng bị xâm phạm các trang web trên máy chủ lưu trữ chung, bao gồm cả các nhà cung cấp lớn.
* CCCS cho biết “khi khai thác rất có thể” và yêu cầu khách hàng cPanel cùng nhà cung cấp thực hiện hành động ngay lập tức để ngăn chặn truy cập trái phép.
4. Cập nhật bổ sung
- cPanel đã phát hành bản vá bảo mật cho WP Squared – công cụ quản lý trang web tương tự trên WordPress, nhằm khắc phục những lỗ hổng tương tự trong hệ thống này.
Kết luận
Lỗ hổng nghiêm trọng CVE‑2026‑41940 cho phép vượt qua xác thực từ xa trong cPanel/WHM và lấy quyền kiểm soát hoàn toàn máy chủ. Mọi phiên bản được hỗ trợ đều bị ảnh hưởng, vì vậy cần cập nhật ngay hoặc tạm thời chặn truy cập vào bảng điều khiển. Các nhà cung cấp lớn đã có biện pháp, và CCCS khuyến cáo khách hàng hành động nhanh chóng.
Bình luận (0)
Chia sẻ ý kiến của bạn — vui lòng lịch sự và đúng chủ đề.
Đăng nhập để bình luận