【已支持检测】百万级暴露实例!cPanel/WHM 认证绕过漏影响不只是面板,而是背后的整台托管业务

匿名者  6天前

漏洞预警文章封面.png▌漏洞描述

cPanel/WHM 是广泛用于网站托管和服务器运维场景的主机管理面板,常用于统一管理网站、域名、邮箱、数据库及多租户账户。

4月28日,cPanel 发布安全更新。4月29日,CVE-2026-41940 进入公开记录(CVSS 3.1 9.8,严重)。漏洞位于 cPanel/WHM 登录流程中,属于认证绕过问题,攻击者可在未授权情况下获取控制面板访问权限。该漏洞影响 cPanelWHM 以及 WP Squared 部分版本,对于仍在公网开放管理入口、且由面板统一承载多个网站和业务系统的环境,建议按高优先级事件处理。

受影响版本分支及对应修复版本:

image.png在典型应用场景中,cPanel 负责网站、文件、域名、邮箱、数据库等资源管理,WHM 则负责创建和管理多个 cPanel 账户、代理商账户及服务器级配置。因此,一个面板节点往往对应多个站点、多个客户、多个邮箱账号以及多类业务配置。

这类产品常见于以下场景:

  • 托管服务商、IDC、VPS、云主机运营场景

  • 企业集中管理多个官网、活动站、业务站的场景

  • 代运维、代理商、建站服务商统一托管客户网站的场景

  • 同时承载 Web、邮箱、数据库、证书和域名配置的场景

所以,一旦控制面板访问权限被绕过,风险通常不会只落在单一网站,而可能扩展到整台托管节点及其背后的多个业务对象。

▌威胁状态分析

该漏洞的攻击特征为远程、低复杂度、无需权限、无需用户交互,意味着攻击门槛较低,极易被批量探测和快速验证。

cPanel/WHM 多运行在公网可访问环境中。官方文档明确提供了公网登录入口和常见端口,例如 208320872096。这意味着相关资产不是“偶发暴露”,而是大量场景下本就处于互联网可达状态。

cPanel/WHM 节点通常具有多租户承载能力。一个节点可能同时管理多个网站、多个数据库、多个邮箱及多个客户账户。对企业和托管服务商来说,这类资产一旦被控制,受影响范围往往大于普通单系统漏洞。

通过 FOFA测绘上看,存在约 270w+暴露的 cPanel 实例。公开渠道也已出现与 CVE-2026-41940 相关的 PoC 与 EXP,进一步扩大了被迅速武器化的风险。

image.png排查和修复建议

1.排查是否存在 cPanelWHMWP Squared 相关资产,尤其是公网业务、历史托管环境、测试环境、代理商环境和未纳入正式 CMDB 的边缘节点,重点关注2083208720952096 等端口,以及是否存在弱访问控制、长期开放的临时入口或未受限制的代理访问路径。

2.核查版本,若在受影响版本范围则立即升级至安全版本;

3.若短时间内无法完成升级,缓解措施如下:

  • 临时限制 cPanel/WHM/Webmail 相关公网访问面

  • 对管理入口增加源地址限制,仅允许受控运维地址访问

  • 对面板管理员、代理商账户及关联高权限凭证执行强制轮换

  • 对同机托管的网站、邮箱、数据库和域名配置开展联动核查

  • 在升级完成后复查是否存在异常账户、异常任务和配置残留

4.核查是否存在异常日志记录:例如登录、账号及代理商户创建、配置修改、网站内容篡改、持久化后门、邮件异常转发、数据库账号密码或链接配置等。

产品支持情况

FORadar 互联网资产攻击面管理平台及华顺信安全产线产品已支持该漏洞关联产品组件暴露面风险资产规则识别及漏洞检测验证,缩短从“知道有漏洞”到“找到资产并完成处置”的时间差。

image.pngimage.png

▌参考

https://www.cve.org/CVERecord?id=CVE-2026-41940

https://nvd.nist.gov/vuln/detail/CVE-2026-41940

https://support.cpanel.net/hc/en-us/articles/40073787579671-Security-CVE-2026-41940-cPanel-WHM-WP2-Security-Update-04-28-2026

https://docs.cpanel.net/knowledge-ba se/accounts/how-to-log-in-to-your-server-or-account/

最新评论

昵称
邮箱
提交评论