برترین نماینده کسپرسکی در غرب آسیا

cPanel CVE-2026-41940 | آسیب‌پذیری بحرانی Authentication Bypass با CVSS 9.8

Telegram
WhatsApp
LinkedIn

cPanel CVE-2026-41940 | آسیب‌پذیری بحرانی Authentication Bypass با CVSS 9.8

cPanel CVE-2026-41940 آسیب‌پذیری Authentication Bypass در سرور WHM

cPanel CVE-2026-41940 یک آسیب‌پذیری بحرانی از نوع Authentication Bypass است که با امتیاز CVSS 9.8 از 10 ثبت شده و بیش از ۱.۵ میلیون سرور cPanel و WHM در دسترس اینترنت را در معرض دسترسی کامل روت (root) قرار داده است. شواهد نشان می‌دهد بهره‌برداری فعال از این آسیب‌پذیری حتی پیش از انتشار رسمی patch آفاز شده بود. برای ارزیابی فوری زیرساخت هاستینگ سازمان شما، تیم فدک رایان آماده ارائه خدمات تست نفوذ و پایش امنیتی است.

جزئیات cPanel CVE-2026-41940 — CVE و CVSS

آسیب‌پذیری cPanel CVE-2026-41940 یک نقص Authentication Bypass بحرانی در فرایند Login و Session Loading نرم‌افزار مدیریت هاستینگ cPanel & WHM است که امتیاز CVSS آن 9.8 از 10 ثبت شده — یعنی در بالاترین رده‌بندی severity. بر اساس طبقه‌بندی CWE، ریشه این آسیب‌پذیری یک CRLF Injection مرتبط با CWE-93 در کنار یک ضعف احراز هویت (CWE-287) در فایل‌های Session پیش از احراز هویت (pre-authentication session file) است. یک مهاجم بدون نیاز به هیچ‌گونه احراز هویت می‌تواند خطوط دستکاری‌شده‌ای را به فایل session تزریق کند. زمانی که سرویس cpsrvd این فایل را دوباره parse می‌کند، خطوط تزریق‌شده به‌عنوان ورودی‌های سطح بالای session شناسایی می‌شوند — از جمله user=root، hasroot=1، tfa_verified=1، یک cp_security_token دلخواه و یک successful_internal_auth_with_timestamp جدید. ترکیب این مقادیر باعب می‌شود session مهاجم به یک session کاملاً احراز‌هویت‌شده با دسترسی root ارتقا یابد و هر دو لایه دفاعی رمز عبور و احراز هویت دومرحله‌ای (2FA) به‌طور کامل دور زده می‌شوند. نسخه‌های آسیب‌پذیر cPanel & WHM شامل بیلدهای منتشرشده پیش از patch اورژانسی اوایل سال ۲۰۲۶ هستند و بر اساس تله‌متری Shodan، حدود ۱.۵ میلیون نمونه cPanel در معرض اینترنت قابل شناسایی بوده‌اند. با توجه به اینکه cPanel & WHM زیرساخت مدیریتی بیش از ۷۰ میلیون دامنه در سطح جهان است، دامنه تأثیر cPanel CVE-2026-41940 را باید در سطح بحران زیرساختی هاستینگ در نظر گرفت.

بردار حمله cPanel CVE-2026-41940 - بهره‌برداری از Authentication Bypass
بردار حمله cPanel CVE-2026-41940

بردار حمله cPanel CVE-2026-41940

بردار حمله cPanel CVE-2026-41940 بر اساس دسترسی به اندپوینت‌های پیش-اجرایی سرویس cpsrvd است که برای مدیریت Session قبل از ورود استفاده می‌شوند. در یک درخواست HTTP معمولی، مهاجم یک مقدار چندهیایی سفارشده با کاراکترهای CR (r) و LF (n) را داخل یک فیلد ورودی می‌فرستد. این رشته خاص به‌درستی سانیتیزه نمی‌شود و بدون هیچ username یا password به‌فایل session پیش-اجرایی نوشته می‌شود. وقتی کاربر بعدی سعی برای ادامه ورود می‌کند، cpsrvd این فایل را دوباره بارگذاری و parse می‌کند و خطوط اضافه‌شده را به‌عنوان فیلدهای مستقل و معتبر session تفسیر می‌کند. خروجی PoC منتشرشده در کد های عمومی روی سرویس‌های بدون patch، تأیید کرده‌اند که با یک درخواست ساده و بدون نیاز به ابزار تخصصی می‌توان دسترسی به سطح WHM با دسترسی root پیدا کرد. کاربران بدخواه پس از cPanel CVE-2026-41940 اتوماسیون بیلانتها را برای اسکن سرورهای آسیب‌پذیر و سوءاستفاده انبوه از دسترسی root برای نصب backdoor، ترین cron job‌های مخرب و ادیت کردن فایل‌های تنظیمی وب سرور به‌کار برده‌اند. براساس گزارش شرکت‌های امنیتی، سرعت انتشار PoC و ابزار‌های اسکن به‌ترتیبی چند دقیقه بعد افشای عمومی، باعث شد تعداد بالایی از تلاش‌های به‌صورت موج برای cPanel CVE-2026-41940 در سراسر جهان دیده شود. بسیاری از این حملات بدون هیچ اثری در لاگ‌های سطح اپلیکیشن باقی نمی‌مانند و صرفاً در لوگ cpsrvd قابل ردیابی هستند، همین موضوع تشخیص cPanel CVE-2026-41940 را برای تیم‌های SOC دشوار می‌کند.

سیستم‌های تحت تأثیر cPanel CVE-2026-41940

هر سرور لینوکسی که cPanel & WHM بر روی آن نصب شده و به بیلد پچ شده با patch اورژانسی اوایل سال ۲۰۲۶ پوشش نشده، در معرض cPanel CVE-2026-41940 قرار دارد. برای ارزیابی دقیق وضعیت سرورهای هاستینگ سازمان شما و تشخیص نشانه‌های بهره‌برداری، کارشناسان فدک رایان می‌توانند اسکن یک ارزیابی کامل از لاگ‌های cpsrvd و سطح patch انجام دهند. مهم‌ترین مواردی که باید بررسی شوند عبارتند از:

  • نسخه‌های cPanel & WHM منتشرشده پیش از ۲۸ اپریل ۲۰۲۶ بر روی هر دو برانچ LTS و CURRENT
  • سرورهای اشتراکی (Shared Hosting) با دسترسی عمومی WHM از روی اینترنت
  • پنل‌های ریسلر و مدیریت هاستینگ مبتنی بر WHM API تحت برند‌های سازمانی
اعمال پچ امنیتی cPanel CVE-2026-41940 توسط مدیر سیستم
اعمال Remediation برای cPanel CVE-2026-41940

شاخص‌های مصالجه (IoC) برای cPanel CVE-2026-41940

تیم‌های Threat Intelligence برای ردیابی cPanel CVE-2026-41940 برروی سرورهای چندین شاخص را پیشنهاد می‌کنند: وجود ترایاکنش‌های مکرر و نامنوس در لاگ cpsrvd با carriage return یا line feed در مسیر روال شدهٔ تأیید، وجود session token‌های جدید با hasroot=1 که بلافاصله پس از یک درخواست مشکوک ایجاد شدهاند، و تفاوت زمانی بین successful_internal_auth_with_timestamp در فایل session و زمان واقعی درخواست کاربر. از سوی دیگر، وجود کاربران جدید در WHM که توسط ادمین سازمانی ایجاد نشده‌اند، اضافه‌شدن cron job‌های ناشناس در crontab روت، و ترافیک خروجی غیرعادی به سمت IPهای ناشناس از شبکه‌های Tor یا VPS ارزان‌قیمت نیز از علامت‌های اصلی به‌شمار می‌روند. بررسی فایل‌های لاگ /usr/local/cpanel/logs/login_log و /usr/local/cpanel/logs/security/ برای یافتن این الگوها بسیار مهم است. همچنین بررسی پوشه‌های /var/cpanel/users برای تشخیص تغییرات اخیر در فایل‌های کاربری توصیه می‌شود. تیم‌های SOC باید Threat Hunting برای cPanel CVE-2026-41940 را در تمام سرورهای مبتنی بر cPanel تا قبل از تاریخ patch انجام دهند، چراکه به‌گفته به‌برخ‌برداری‌های هدفمند تا دو ماه پیش از افشای عمومی آسیب‌پذیری آواز شده است.

تاریخچه و زمینه cPanel CVE-2026-41940

cPanel & WHM برای بیش از دو دهه یکی از پراستفاده‌ترین پنل‌های مدیریت هاستینگ در جهان بوده و در بیشتر شرکت‌های هاستینگ ایرانی و تمام دنیا به‌عنوان لایه اصلی مدیریت دامنه و هاستینگ استفاده می‌شود. cPanel CVE-2026-41940 در اخر اپریل ۲۰۲۶ به‌صورت رسمی اعلام و patch شد، اما تحقیقات بعدی نشان داد که برخی از باندهای به‌صورت هدفمند و به‌صورت Zero-Day از اوایل فبروری ۲۰۲۶ از این نقص بهره‌برداری کرده‌اند — یعنی حدود دو ماه پیش از انتشار رسمی patch. این الگوی به‌کارگیری بسیار شبیه به برخی آسیب‌پذیری‌های بحرانی سال‌های گذشته مانند آسیب‌پذیری‌های بحرانی Fortinet و Citrix NetScaler است که فدک رایان قبلاً در مقالات دیگری به آن‌ها اشاره کرده است. پس از افشای عمومی cPanel CVE-2026-41940، میزبان های هاستینگ مدیریت‌شده بزرگ از جمله KnownHost به‌صورت عمومی به‌به‌ره‌برداری فعال وسیع اعلام کردند و توصیه‌های فوری برای نصب patch ارسال کردند. با توجه به اینکه بسیاری از شرکت‌های هاستینگ ایرانی نیز از cPanel & WHM استفاده می‌کنند، cPanel CVE-2026-41940 باید برای هر تیم عملیات IT در ایران یک هشدار سرخ بالا باشد.

۶ اقدام Remediation فوری برای cPanel CVE-2026-41940

با توجه به اینکه بهره‌برداری از cPanel CVE-2026-41940 بدون نیاز به احراز هویت انجام می‌شود و دسترسی به تمام داده‌های مشتریان و پیکربندی‌های سرور را ممکن می‌سازد، تیم‌های عملیات باید این اقدامات را با بالاترین اولویت انجام دهند. هر تأخیر در اعمال این مراحل ممکن است به معنای افشای کامل ترافیک باشد. فهرست زیر را ترتیبی پیشنهاد و جامع تهیه کرده ایم، اما به‌محض دسترسی به پنل، به‌روزرسانی cPanel & WHM را بر هر چیز دیگری اولویت بدهید تا cPanel CVE-2026-41940 توسط پچ رسمی پوشش داده شود.

  1. به‌روزرسانی فوری cPanel & WHM به نسخه پچ‌شده — با دستور /scripts/upcp --force به‌صورت دستی به‌روزرسانی را اجرا کنید تا نسخه patch‌شده فوراً نصب شود و فرایند به‌روزرسانی عادی چندروزه منتور نماند.
  2. بررسی فایل‌های session برای ورودی‌های مشکوک — تمام فایل‌های موجود در /var/cpanel/sessions/raw/ را بررسی کنید و هر session با hasroot=1 که با یک ورود معمولی مطابقت ندارد را به‌عنوان مشکوک علامت‌گذاری کنید.
  3. روتییت ثابت تمام cron job‌های سطح root و هر کاربر — با دستور crontab -l -u root و بررسی فایل‌های /var/spool/cron/، هر cron job ناشناس یا بدون توضیح باید به‌فوری حذف و بررسی شود.
  4. بازنشانی تمام رمزهای cPanel و WHM — پس از نصب patch، تمام رمزهای کاربری cPanel، WHM و ایمیل را بازنشانی کنید و احراز هویت دومرتبه (2FA) را برای تمام اکانت‌های WHM فعال کنید.
  5. محدود کردن دسترسی به پورت WHM — پورت 2087 را با فایرووال (firewall) فقط به IPهای ادمینی شناسایی‌شده محدود کنید تا سطح حمله به‌شدت کاهش یابد.
  6. فعال‌سازی cPHulk Brute Force Protection — اطمینان حاصل کنید این ماژول در WHM فعال است تا الگوهای موفق cPanel CVE-2026-41940 را سریع‌تر شناسایی کند.
  7. درخواست ارزیابی دوره‌ای توسط متخصصین — اگر اتوماسیون فعال cPanel CVE-2026-41940 تأیید شود، درخواست از تیم فدک رایان برای بررسی Forensic کامل و بازسازی امن سرور پیشنهاد می‌شود.

نتیجه‌گیری — cPanel CVE-2026-41940 و امنیت سازمانی

cPanel CVE-2026-41940 یکی از جدی‌ترین آسیب‌پذیری‌هایی است که زیرساخت هاستینگ اینترنت را در سال ۲۰۲۶ تهدید کرده است. CVSS 9.8، ترکیب CRLF Injection با Authentication Bypass، و تعداد ۱.۵ میلیونی سرورهای در معرض، این آسیب‌پذیری را تبدیل به یکی از بالاترین اولویت‌های patch مدیریتی IT در هر سازمانی کرده که از cPanel استفاده می‌کند. به‌دلیل وجود توابی به‌صورت سرویس‌های اشتراکی، یک سرور cPanel استفاده‌نشده توسط تیم IT می‌تواند دهها وبسایت دیگر را به‌خطر بیندازد. به همین دلیل است که cPanel CVE-2026-41940 باید به‌عنوان یک اولویت Critical در چرخه Patch Management هر سازمانی در نظر گرفته شود و بررسی لاگ‌های دسترسی دوره‌ای پیش از انتشار patch انجام شود. چون به‌ره‌برداری فعال این نقص دسترسی کامل به سطح root را به مهاجم می‌دهد، هیچ اقدام دفاعی دیگری تا تکمیل فرایند patch کافی نابود و تنها با بررسی IoC‌ها و تست Forensic می‌توان از عدم وجود backdoor باقی‌مانده اطمینان حاصل کرد.

نکاتی دیگر درباره cPanel CVE-2026-41940 که هر ادمین سیستم باید بداند

پیشنهاد اول: به‌صرفه به‌روزرسانی cPanel & WHM اکتفا نکنید — جریان تست (staging) را تعریف کرده و روند Update را به صورت برنامه‌ریزی‌شده برای تمام سرورها اجرا کنید. پیشنهاد دوم: اگر استفاده از هاستینگ اشتراکی را به هر دلیل متوقف کرده‌اید، درخواست از ارائه‌دهنده بخواهید تایید کتبی بدهد که نسخه cPanel روی سرور شما patch شده و جدید تر از نسخه‌ای است که cPanel CVE-2026-41940 را رفع می‌کند. پیشنهاد سوم: برای تیم‌های DevOps، دسترسی API به WHM را با توکن‌های API دارای Scope محدود تعویض کنید و از اشتراک‌گذاری یک توکن root بین چندسرویس خودداری کنید. با توجه به اینکه cPanel CVE-2026-41940 به راحتی از لایه شبکه قابل به‌برداشت بود و نیازی به احراز هویت ندارد، تیم‌های Blue Team باید IDS/IPS خود را برای شناسایی الگوی CRLF در ترافیک مربوط به پورت‌های cpsrvd تنظیم کنند. در نهایت، اگر سازمان شما فاقد منابع داخلی برای پاسخ فوری به cPanel CVE-2026-41940 است، برون‌سپاری یک تیم امنیت سایبری معتبر برای انجام Patch و Hardening فوری پیشنهاد می‌شود.

مقایسه cPanel CVE-2026-41940 با آسیب‌پذیری‌های مشابه اخیر

تفاوت اصلی cPanel CVE-2026-41940 با آسیب‌پذیری‌های بحرانی اخیر مانند آسیب‌پذیری‌های Citrix NetScaler و Fortinet در این است که هر سه به‌صورت Unauthenticated و Remote قابل به‌برداری هستند و هر سه توسط باندهای باتجربه برای Initial Access به شبکه سازمانی استفاده می‌شوند. با این حال، cPanel CVE-2026-41940 از دو جهت وضعیت بدتری دارد. اول، تعداد نمونه‌های در معرض بسیار بالاتر است — حدود ۱.۵ میلیون در مقایسه با ابزارهای تت Enterprise که تعداد بسیار کمتری دارند. دوم، بسیاری از نمونه‌های cPanel توسط شرکت‌های هاستینگ کوچک و متوسط مدیریت می‌شوند که الزاماً تیم امنیت تمام‌وقت ندارند، در حالی که سازمان‌های بزرگ تر که از Fortinet یا NetScaler استفاده می‌کنند معمولاً تیم SOC داخلی دارند. این تفاوت یعنی cPanel CVE-2026-41940 برای بسیاری از کسب‌وکارهای کوچک و متوسط بدون هیچ هشداری ماهها باقی بماند تا یک اسکن‌‌سپیدر متوجه آن را پیدا کند — درست 같همان الگویی که در بسیاری از رخنه‌های ابری اخیر رخ داده است.

چه کسانی باید بیشتر از بقیه برای cPanel CVE-2026-41940 اقدام کنند؟

اگر سازمان شما هرگونه سرویس Hosting، Reseller Hosting یا VPS متکی بر cPanel ارائه می‌دهد، cPanel CVE-2026-41940 باید در سر اول لیست بررسی‌های امروز باشد. شرکت‌های Reseller که cPanel را از فراهم‌کنندگان دیگر اجاره کرده‌اند باید با این فراهم‌کنندگان رایزنی کنند و اسناد به‌روزرسانی را دریافت کنند. برای سازمان‌های ایرانی که وب‌سایت، فروشگاه اینترنتی یا سامانه‌های بانکی خود را روی سرورهای مبتنی بر cPanel می‌برند، اولویت باید با شرکت هاستینگ تماس گرفته و از اعمال به‌روزرسانی پچ cPanel CVE-2026-41940 اطمینان حاصل شود. اگر دسترسی مستقیم به WHM دارید، بررسی لاگ‌های احراز هویت را تا خودتان انجام دهید و به دنبال کاربران root که با رفتار عادی سازمان مطابقت ندارند بگردید. بسیاری از سازمان‌های کوچک و متوسط تا زمانی که با یک چنین رخنه روبرو نمی‌شوند که از اهمیت cPanel CVE-2026-41940 بی‌خبر بمانند، و در ثانیه سرورهایشان تبدیل به یک سکوی بی دفاع برای باد‌اکتورها می‌شود. فدک رایان به سازمان‌های ایرانی پیشنهاد می‌کند که همین امروز یک ارزیابی سریع از دارایی ابری تحت احراز هویت (Asset Inventory) خود بیاندازند تا ببیند چند سرویس از cPanel & WHM استفاده می‌کنند و وضعیت patch هر کدام را باثبت کنند.

در نهایت، برای هر تیم امنیتی و عملیاتی که از cPanel & WHM استفاده می‌کند، cPanel CVE-2026-41940 یک یادآوری مهم است که بروزرسانی به موقع ثبت‌نام (cron-based) و patch بدون تایید انسانی کافی نیست. توصیه می‌شود patch management برای وب‌سرورهای مدیریتی به‌صورت چرخه‌ای و خودکار بازنگری شود تا در برابر به‌ره‌برداری‌های سریع مانند cPanel CVE-2026-41940، پنجره زمانی پاسخ به دقیقه کاهش یابد. پایش مرتب (Continuous Monitoring) دسترسی‌های WHM و اعلان‌های خودکار در مورد رفتار الگو‌های تغییر امتیازی فوری، تنها راهکار واقعی برای جلوگیری از تکرار مواردی مانند cPanel CVE-2026-41940 در اینده است. سازمان‌هایی که فرایند Patch‌رسانی دستی دارند، باید برنامه‌ریزی منظم برای بررسی ترکیب‌های CVE بحرانی را در اولویت قرار دهند تا cPanel CVE-2026-41940 بعدی تکرار نشود.

منابع: Cato Networks | Picus Security

نرم افزار پیشرفته حضور و غیاب

محصولی از فدک رایان

محتوای جدول