Olvasási idő: ~5 perc
A 2026 tavaszán nyilvánosságra került CVE-2026-41940 egy olyan sérülékenység, amely rövid idő alatt a globális webhosting infrastruktúra egyik legsúlyosabb fenyegetésévé vált. A hiba különösen azért kapott kiemelt figyelmet, mert az interneten működő webszerverek jelentős része a cPanel/WHM vezérlőpultot használja, így a probléma hatóköre messze túlmutat egy egyszerű szoftverhibán.
A hivatalos nyilvántartások szerint a CVE-2026-41940 egy kritikus (CVSS 9.8) besorolású sérülékenység, amely a cPanel, a WHM (Web Host Manager) és a WP Squared rendszereket érinti. A hiba lényege, hogy hitelesítés megkerülésére (authentication bypass) ad lehetőséget, méghozzá úgy, hogy a támadónak nincs szüksége semmilyen érvényes felhasználói fiókra vagy előzetes hozzáférésre.
Ez azt jelenti, hogy egy internet felől elérhető szerver esetén a támadó:
bejelentkezhet adminisztrátorként,
teljes hozzáférést szerezhet a tárhelyhez,
módosíthatja vagy törölheti az adatokat,
rosszindulatú kódot telepíthet.
A sebezhetőség súlyosságát tovább növeli, hogy aktív kihasználását már a javítás megjelenése előtt hónapokkal észlelték.
Hogyan működik a támadás?
A CVE-2026-41940 nem egy egyszerű logikai hiba, hanem több komponens együttállásából adódó sérülékenység. A gyökér ok egy CRLF (Carriage Return Line Feed) injection, amely a cPanel munkamenet-kezelési mechanizmusát támadja meg.
A támadás leegyszerűsített folyamata:
A cPanel a bejelentkezés előtt session fájlt hoz létre.
A támadó manipulált HTTP fejlécekkel (pl. Authorization header) speciális karaktereket (
\r\n) juttat a rendszerbe.A rendszer nem szűri megfelelően ezeket az értékeket.
A session fájlba hamis admin jogosultságok kerülnek be.
A rendszer később ezt érvényes munkamenetként fogadja el.
Egy szemléltető (nem működő, csak illusztratív) példa:
Authorization: Basic attacker_payload\r\nuser=root\r\nhasroot=1
A sérülékenység egyik kritikus eleme, hogy a rendszer bizonyos esetekben megkerüli a munkamenet titkosítását, így a támadó által beszúrt adatok megbízhatóként jelennek meg.
Miért különösen veszélyes?
A CVE-2026-41940 több szempontból is „perfect storm” jellegű sebezhetőség:
Pre-auth: nem igényel bejelentkezést
Network-based: távolról, interneten keresztül kihasználható
Low complexity: viszonylag egyszerű exploit
Root hozzáférés: teljes szerver kompromittálható
Ráadásul a cPanel az egyik legszélesebb körben használt hosting platform, és becslések szerint több mint 1,5 millió internetre nyitott példány lehet érintett.
A sikeres támadás következményei:
ügyféladatok kiszivárgása,
weboldalak tömeges kompromittálása,
ransomware vagy backdoor telepítése,
teljes infrastruktúra átvétele.
Valós támadások és zero-day kihasználás
A biztonsági kutatások szerint a sérülékenységet már 2026 februárja óta kihasználhatták, tehát klasszikus zero-day esetről beszélünk. Ez különösen aggasztó, mert:
a rendszerek hosszú ideig védtelenek voltak,
a támadók már a javítás előtt hozzáférhettek szerverekhez,
a kompromittálás sok esetben észrevétlen maradhatott.
A CISA (Cybersecurity and Infrastructure Security Agency) gyorsan felvette a hibát a Known Exploited Vulnerabilities listájára, és sürgős intézkedéseket írt elő.
Érintett rendszerek
A sérülékenység:
minden cPanel & WHM 11.40 utáni verziót érintett,
beleértve a DNSOnly és WP Squared komponenseket is.
Különösen veszélyeztetettek azok a szerverek, amelyek:
nyitott portokon (2083, 2087) elérhetők,
közvetlenül az internetre vannak kitéve,
nem rendelkeznek megfelelő WAF vagy IDS védelemmel.
Védekezés és incidenskezelés
A hivatalos ajánlások egyértelműek: azonnali frissítés szükséges. Azonban ez önmagában nem elegendő, ha fennáll a kompromittálódás gyanúja.
A szakmai gyakorlat alapján erősen javasolt:
a rendszer naplóinak átvizsgálása,
session fájlok ellenőrzése,
jelszavak és API kulcsok rotálása,
teljes körű incidensvizsgálat.
Kiemelten fontos ajánlás:
Javasolt az érintett rendszer visszaállítása a hiba megjelenése előtti legalább 48 órára, vagy a szerver teljes újratelepítése.
Ennek oka, hogy egy sikeres támadás után:
backdoor-ok maradhatnak a rendszerben,
rejtett admin fiókok jöhetnek létre,
a támadó tartós hozzáférést építhet ki.