cPanel CVE-2026-41940 یک آسیبپذیری بحرانی از نوع Authentication Bypass است که با امتیاز CVSS 9.8 از 10 ثبت شده و بیش از ۱.۵ میلیون سرور cPanel و WHM در دسترس اینترنت را در معرض دسترسی کامل روت (root) قرار داده است. شواهد نشان میدهد بهرهبرداری فعال از این آسیبپذیری حتی پیش از انتشار رسمی patch آفاز شده بود. برای ارزیابی فوری زیرساخت هاستینگ سازمان شما، تیم فدک رایان آماده ارائه خدمات تست نفوذ و پایش امنیتی است.
جزئیات cPanel CVE-2026-41940 — CVE و CVSS
آسیبپذیری cPanel CVE-2026-41940 یک نقص Authentication Bypass بحرانی در فرایند Login و Session Loading نرمافزار مدیریت هاستینگ cPanel & WHM است که امتیاز CVSS آن 9.8 از 10 ثبت شده — یعنی در بالاترین ردهبندی severity. بر اساس طبقهبندی CWE، ریشه این آسیبپذیری یک CRLF Injection مرتبط با CWE-93 در کنار یک ضعف احراز هویت (CWE-287) در فایلهای Session پیش از احراز هویت (pre-authentication session file) است. یک مهاجم بدون نیاز به هیچگونه احراز هویت میتواند خطوط دستکاریشدهای را به فایل session تزریق کند. زمانی که سرویس cpsrvd این فایل را دوباره parse میکند، خطوط تزریقشده بهعنوان ورودیهای سطح بالای session شناسایی میشوند — از جمله user=root، hasroot=1، tfa_verified=1، یک cp_security_token دلخواه و یک successful_internal_auth_with_timestamp جدید. ترکیب این مقادیر باعب میشود session مهاجم به یک session کاملاً احرازهویتشده با دسترسی root ارتقا یابد و هر دو لایه دفاعی رمز عبور و احراز هویت دومرحلهای (2FA) بهطور کامل دور زده میشوند. نسخههای آسیبپذیر cPanel & WHM شامل بیلدهای منتشرشده پیش از patch اورژانسی اوایل سال ۲۰۲۶ هستند و بر اساس تلهمتری Shodan، حدود ۱.۵ میلیون نمونه cPanel در معرض اینترنت قابل شناسایی بودهاند. با توجه به اینکه cPanel & WHM زیرساخت مدیریتی بیش از ۷۰ میلیون دامنه در سطح جهان است، دامنه تأثیر cPanel CVE-2026-41940 را باید در سطح بحران زیرساختی هاستینگ در نظر گرفت.

بردار حمله cPanel CVE-2026-41940
بردار حمله cPanel CVE-2026-41940 بر اساس دسترسی به اندپوینتهای پیش-اجرایی سرویس cpsrvd است که برای مدیریت Session قبل از ورود استفاده میشوند. در یک درخواست HTTP معمولی، مهاجم یک مقدار چندهیایی سفارشده با کاراکترهای CR (r) و LF (n) را داخل یک فیلد ورودی میفرستد. این رشته خاص بهدرستی سانیتیزه نمیشود و بدون هیچ username یا password بهفایل session پیش-اجرایی نوشته میشود. وقتی کاربر بعدی سعی برای ادامه ورود میکند، cpsrvd این فایل را دوباره بارگذاری و parse میکند و خطوط اضافهشده را بهعنوان فیلدهای مستقل و معتبر session تفسیر میکند. خروجی PoC منتشرشده در کد های عمومی روی سرویسهای بدون patch، تأیید کردهاند که با یک درخواست ساده و بدون نیاز به ابزار تخصصی میتوان دسترسی به سطح WHM با دسترسی root پیدا کرد. کاربران بدخواه پس از cPanel CVE-2026-41940 اتوماسیون بیلانتها را برای اسکن سرورهای آسیبپذیر و سوءاستفاده انبوه از دسترسی root برای نصب backdoor، ترین cron jobهای مخرب و ادیت کردن فایلهای تنظیمی وب سرور بهکار بردهاند. براساس گزارش شرکتهای امنیتی، سرعت انتشار PoC و ابزارهای اسکن بهترتیبی چند دقیقه بعد افشای عمومی، باعث شد تعداد بالایی از تلاشهای بهصورت موج برای cPanel CVE-2026-41940 در سراسر جهان دیده شود. بسیاری از این حملات بدون هیچ اثری در لاگهای سطح اپلیکیشن باقی نمیمانند و صرفاً در لوگ cpsrvd قابل ردیابی هستند، همین موضوع تشخیص cPanel CVE-2026-41940 را برای تیمهای SOC دشوار میکند.
سیستمهای تحت تأثیر cPanel CVE-2026-41940
هر سرور لینوکسی که cPanel & WHM بر روی آن نصب شده و به بیلد پچ شده با patch اورژانسی اوایل سال ۲۰۲۶ پوشش نشده، در معرض cPanel CVE-2026-41940 قرار دارد. برای ارزیابی دقیق وضعیت سرورهای هاستینگ سازمان شما و تشخیص نشانههای بهرهبرداری، کارشناسان فدک رایان میتوانند اسکن یک ارزیابی کامل از لاگهای cpsrvd و سطح patch انجام دهند. مهمترین مواردی که باید بررسی شوند عبارتند از:
- نسخههای cPanel & WHM منتشرشده پیش از ۲۸ اپریل ۲۰۲۶ بر روی هر دو برانچ LTS و CURRENT
- سرورهای اشتراکی (Shared Hosting) با دسترسی عمومی WHM از روی اینترنت
- پنلهای ریسلر و مدیریت هاستینگ مبتنی بر WHM API تحت برندهای سازمانی

شاخصهای مصالجه (IoC) برای cPanel CVE-2026-41940
تیمهای Threat Intelligence برای ردیابی cPanel CVE-2026-41940 برروی سرورهای چندین شاخص را پیشنهاد میکنند: وجود ترایاکنشهای مکرر و نامنوس در لاگ cpsrvd با carriage return یا line feed در مسیر روال شدهٔ تأیید، وجود session tokenهای جدید با hasroot=1 که بلافاصله پس از یک درخواست مشکوک ایجاد شدهاند، و تفاوت زمانی بین successful_internal_auth_with_timestamp در فایل session و زمان واقعی درخواست کاربر. از سوی دیگر، وجود کاربران جدید در WHM که توسط ادمین سازمانی ایجاد نشدهاند، اضافهشدن cron jobهای ناشناس در crontab روت، و ترافیک خروجی غیرعادی به سمت IPهای ناشناس از شبکههای Tor یا VPS ارزانقیمت نیز از علامتهای اصلی بهشمار میروند. بررسی فایلهای لاگ /usr/local/cpanel/logs/login_log و /usr/local/cpanel/logs/security/ برای یافتن این الگوها بسیار مهم است. همچنین بررسی پوشههای /var/cpanel/users برای تشخیص تغییرات اخیر در فایلهای کاربری توصیه میشود. تیمهای SOC باید Threat Hunting برای cPanel CVE-2026-41940 را در تمام سرورهای مبتنی بر cPanel تا قبل از تاریخ patch انجام دهند، چراکه بهگفته بهبرخبرداریهای هدفمند تا دو ماه پیش از افشای عمومی آسیبپذیری آواز شده است.
تاریخچه و زمینه cPanel CVE-2026-41940
cPanel & WHM برای بیش از دو دهه یکی از پراستفادهترین پنلهای مدیریت هاستینگ در جهان بوده و در بیشتر شرکتهای هاستینگ ایرانی و تمام دنیا بهعنوان لایه اصلی مدیریت دامنه و هاستینگ استفاده میشود. cPanel CVE-2026-41940 در اخر اپریل ۲۰۲۶ بهصورت رسمی اعلام و patch شد، اما تحقیقات بعدی نشان داد که برخی از باندهای بهصورت هدفمند و بهصورت Zero-Day از اوایل فبروری ۲۰۲۶ از این نقص بهرهبرداری کردهاند — یعنی حدود دو ماه پیش از انتشار رسمی patch. این الگوی بهکارگیری بسیار شبیه به برخی آسیبپذیریهای بحرانی سالهای گذشته مانند آسیبپذیریهای بحرانی Fortinet و Citrix NetScaler است که فدک رایان قبلاً در مقالات دیگری به آنها اشاره کرده است. پس از افشای عمومی cPanel CVE-2026-41940، میزبان های هاستینگ مدیریتشده بزرگ از جمله KnownHost بهصورت عمومی بهبهرهبرداری فعال وسیع اعلام کردند و توصیههای فوری برای نصب patch ارسال کردند. با توجه به اینکه بسیاری از شرکتهای هاستینگ ایرانی نیز از cPanel & WHM استفاده میکنند، cPanel CVE-2026-41940 باید برای هر تیم عملیات IT در ایران یک هشدار سرخ بالا باشد.
۶ اقدام Remediation فوری برای cPanel CVE-2026-41940
با توجه به اینکه بهرهبرداری از cPanel CVE-2026-41940 بدون نیاز به احراز هویت انجام میشود و دسترسی به تمام دادههای مشتریان و پیکربندیهای سرور را ممکن میسازد، تیمهای عملیات باید این اقدامات را با بالاترین اولویت انجام دهند. هر تأخیر در اعمال این مراحل ممکن است به معنای افشای کامل ترافیک باشد. فهرست زیر را ترتیبی پیشنهاد و جامع تهیه کرده ایم، اما بهمحض دسترسی به پنل، بهروزرسانی cPanel & WHM را بر هر چیز دیگری اولویت بدهید تا cPanel CVE-2026-41940 توسط پچ رسمی پوشش داده شود.
- بهروزرسانی فوری cPanel & WHM به نسخه پچشده — با دستور
/scripts/upcp --forceبهصورت دستی بهروزرسانی را اجرا کنید تا نسخه patchشده فوراً نصب شود و فرایند بهروزرسانی عادی چندروزه منتور نماند. - بررسی فایلهای session برای ورودیهای مشکوک — تمام فایلهای موجود در
/var/cpanel/sessions/raw/را بررسی کنید و هر session با hasroot=1 که با یک ورود معمولی مطابقت ندارد را بهعنوان مشکوک علامتگذاری کنید. - روتییت ثابت تمام cron jobهای سطح root و هر کاربر — با دستور
crontab -l -u rootو بررسی فایلهای/var/spool/cron/، هر cron job ناشناس یا بدون توضیح باید بهفوری حذف و بررسی شود. - بازنشانی تمام رمزهای cPanel و WHM — پس از نصب patch، تمام رمزهای کاربری cPanel، WHM و ایمیل را بازنشانی کنید و احراز هویت دومرتبه (2FA) را برای تمام اکانتهای WHM فعال کنید.
- محدود کردن دسترسی به پورت WHM — پورت 2087 را با فایرووال (firewall) فقط به IPهای ادمینی شناساییشده محدود کنید تا سطح حمله بهشدت کاهش یابد.
- فعالسازی cPHulk Brute Force Protection — اطمینان حاصل کنید این ماژول در WHM فعال است تا الگوهای موفق cPanel CVE-2026-41940 را سریعتر شناسایی کند.
- درخواست ارزیابی دورهای توسط متخصصین — اگر اتوماسیون فعال cPanel CVE-2026-41940 تأیید شود، درخواست از تیم فدک رایان برای بررسی Forensic کامل و بازسازی امن سرور پیشنهاد میشود.
نتیجهگیری — cPanel CVE-2026-41940 و امنیت سازمانی
cPanel CVE-2026-41940 یکی از جدیترین آسیبپذیریهایی است که زیرساخت هاستینگ اینترنت را در سال ۲۰۲۶ تهدید کرده است. CVSS 9.8، ترکیب CRLF Injection با Authentication Bypass، و تعداد ۱.۵ میلیونی سرورهای در معرض، این آسیبپذیری را تبدیل به یکی از بالاترین اولویتهای patch مدیریتی IT در هر سازمانی کرده که از cPanel استفاده میکند. بهدلیل وجود توابی بهصورت سرویسهای اشتراکی، یک سرور cPanel استفادهنشده توسط تیم IT میتواند دهها وبسایت دیگر را بهخطر بیندازد. به همین دلیل است که cPanel CVE-2026-41940 باید بهعنوان یک اولویت Critical در چرخه Patch Management هر سازمانی در نظر گرفته شود و بررسی لاگهای دسترسی دورهای پیش از انتشار patch انجام شود. چون بهرهبرداری فعال این نقص دسترسی کامل به سطح root را به مهاجم میدهد، هیچ اقدام دفاعی دیگری تا تکمیل فرایند patch کافی نابود و تنها با بررسی IoCها و تست Forensic میتوان از عدم وجود backdoor باقیمانده اطمینان حاصل کرد.
نکاتی دیگر درباره cPanel CVE-2026-41940 که هر ادمین سیستم باید بداند
پیشنهاد اول: بهصرفه بهروزرسانی cPanel & WHM اکتفا نکنید — جریان تست (staging) را تعریف کرده و روند Update را به صورت برنامهریزیشده برای تمام سرورها اجرا کنید. پیشنهاد دوم: اگر استفاده از هاستینگ اشتراکی را به هر دلیل متوقف کردهاید، درخواست از ارائهدهنده بخواهید تایید کتبی بدهد که نسخه cPanel روی سرور شما patch شده و جدید تر از نسخهای است که cPanel CVE-2026-41940 را رفع میکند. پیشنهاد سوم: برای تیمهای DevOps، دسترسی API به WHM را با توکنهای API دارای Scope محدود تعویض کنید و از اشتراکگذاری یک توکن root بین چندسرویس خودداری کنید. با توجه به اینکه cPanel CVE-2026-41940 به راحتی از لایه شبکه قابل بهبرداشت بود و نیازی به احراز هویت ندارد، تیمهای Blue Team باید IDS/IPS خود را برای شناسایی الگوی CRLF در ترافیک مربوط به پورتهای cpsrvd تنظیم کنند. در نهایت، اگر سازمان شما فاقد منابع داخلی برای پاسخ فوری به cPanel CVE-2026-41940 است، برونسپاری یک تیم امنیت سایبری معتبر برای انجام Patch و Hardening فوری پیشنهاد میشود.
مقایسه cPanel CVE-2026-41940 با آسیبپذیریهای مشابه اخیر
تفاوت اصلی cPanel CVE-2026-41940 با آسیبپذیریهای بحرانی اخیر مانند آسیبپذیریهای Citrix NetScaler و Fortinet در این است که هر سه بهصورت Unauthenticated و Remote قابل بهبرداری هستند و هر سه توسط باندهای باتجربه برای Initial Access به شبکه سازمانی استفاده میشوند. با این حال، cPanel CVE-2026-41940 از دو جهت وضعیت بدتری دارد. اول، تعداد نمونههای در معرض بسیار بالاتر است — حدود ۱.۵ میلیون در مقایسه با ابزارهای تت Enterprise که تعداد بسیار کمتری دارند. دوم، بسیاری از نمونههای cPanel توسط شرکتهای هاستینگ کوچک و متوسط مدیریت میشوند که الزاماً تیم امنیت تماموقت ندارند، در حالی که سازمانهای بزرگ تر که از Fortinet یا NetScaler استفاده میکنند معمولاً تیم SOC داخلی دارند. این تفاوت یعنی cPanel CVE-2026-41940 برای بسیاری از کسبوکارهای کوچک و متوسط بدون هیچ هشداری ماهها باقی بماند تا یک اسکنسپیدر متوجه آن را پیدا کند — درست 같همان الگویی که در بسیاری از رخنههای ابری اخیر رخ داده است.
چه کسانی باید بیشتر از بقیه برای cPanel CVE-2026-41940 اقدام کنند؟
اگر سازمان شما هرگونه سرویس Hosting، Reseller Hosting یا VPS متکی بر cPanel ارائه میدهد، cPanel CVE-2026-41940 باید در سر اول لیست بررسیهای امروز باشد. شرکتهای Reseller که cPanel را از فراهمکنندگان دیگر اجاره کردهاند باید با این فراهمکنندگان رایزنی کنند و اسناد بهروزرسانی را دریافت کنند. برای سازمانهای ایرانی که وبسایت، فروشگاه اینترنتی یا سامانههای بانکی خود را روی سرورهای مبتنی بر cPanel میبرند، اولویت باید با شرکت هاستینگ تماس گرفته و از اعمال بهروزرسانی پچ cPanel CVE-2026-41940 اطمینان حاصل شود. اگر دسترسی مستقیم به WHM دارید، بررسی لاگهای احراز هویت را تا خودتان انجام دهید و به دنبال کاربران root که با رفتار عادی سازمان مطابقت ندارند بگردید. بسیاری از سازمانهای کوچک و متوسط تا زمانی که با یک چنین رخنه روبرو نمیشوند که از اهمیت cPanel CVE-2026-41940 بیخبر بمانند، و در ثانیه سرورهایشان تبدیل به یک سکوی بی دفاع برای باداکتورها میشود. فدک رایان به سازمانهای ایرانی پیشنهاد میکند که همین امروز یک ارزیابی سریع از دارایی ابری تحت احراز هویت (Asset Inventory) خود بیاندازند تا ببیند چند سرویس از cPanel & WHM استفاده میکنند و وضعیت patch هر کدام را باثبت کنند.
در نهایت، برای هر تیم امنیتی و عملیاتی که از cPanel & WHM استفاده میکند، cPanel CVE-2026-41940 یک یادآوری مهم است که بروزرسانی به موقع ثبتنام (cron-based) و patch بدون تایید انسانی کافی نیست. توصیه میشود patch management برای وبسرورهای مدیریتی بهصورت چرخهای و خودکار بازنگری شود تا در برابر بهرهبرداریهای سریع مانند cPanel CVE-2026-41940، پنجره زمانی پاسخ به دقیقه کاهش یابد. پایش مرتب (Continuous Monitoring) دسترسیهای WHM و اعلانهای خودکار در مورد رفتار الگوهای تغییر امتیازی فوری، تنها راهکار واقعی برای جلوگیری از تکرار مواردی مانند cPanel CVE-2026-41940 در اینده است. سازمانهایی که فرایند Patchرسانی دستی دارند، باید برنامهریزی منظم برای بررسی ترکیبهای CVE بحرانی را در اولویت قرار دهند تا cPanel CVE-2026-41940 بعدی تکرار نشود.
منابع: Cato Networks | Picus Security