آسیبپذیری بحرانی cPanel و WHM: دور زدن احراز هویت
خلاصهٔ کاملتر
یه آسیبپذیری بحرانی با شناسه CVE-2026-41940 توی cPanel و WHM کشف شده که امتیاز CVSS اون ۹.۸ از ۱۰ هست. این باگ به مهاجم اجازه میده بدون نیاز به هیچ نامکاربری یا رمزعبوری وارد کنترل پنل بشه؛ یعنی یه دسترسی کامل و بدون مانع به محیط مدیریت هاستینگ.
cPanel و WHM دو تا از پرکاربردترین کنترل پنلهای مدیریت هاستینگ لینوکسی دنیان که متعلق به شرکت WebPros International هستن. WHM کنترل سطح سرور رو در دست داره و cPanel دسترسی ادمین به وبسایت، ایمیل، و دیتابیس رو فراهم میکنه. هزاران شرکت هاستینگ در سراسر دنیا از این دو محصول استفاده میکنن.
شرکت Namecheap، یکی از بزرگترین ارائهدهندگان هاستینگ و ثبت دامنه، قبل از اینکه پَچ رسمی بیاد، پورتهای ۲۰۸۳ و ۲۰۸۷ رو بهصورت موقت مسدود کرد تا از مشتریانش محافظت کنه. Namecheap اعلام کرد که این آسیبپذیری مربوط به یه «اکسپلویت لاگین احراز هویت» هست که میتونه به دسترسی غیرمجاز به کنترل پنل منجر بشه.
چند ساعت بعد از اطلاعرسانی Namecheap، خود cPanel یه بولتن امنیتی اضطراری منتشر کرد و اعلام کرد که مشکل در نسخههای زیر برطرف شده:
- 11.110.0.97
- 11.118.0.63
- 11.126.0.54
- 11.132.0.29
- 11.134.0.20
- 11.136.0.5
برای نصب نسخهی امن، ادمینها باید دستور زیر رو روی سرورشون اجرا کنن که فرآیند آپدیت رو حتی اگه سیستم فکر کنه آخرین نسخه داره، اجباری اجرا میکنه:
/scripts/upcp --forceاگه سرور روی یه نسخهی قدیمی و بدون پشتیبانی از cPanel باشه، امکان دریافت آپدیت امنیتی وجود نداره و توصیه میشه هرچه زودتر به نسخهی پشتیبانیشده ارتقاء پیدا کنه.
خطراتی که این آسیبپذیری ایجاد میکنه خیلی جدیه. یه مهاجمی که به cPanel دسترسی پیدا کنه میتونه وبسایتها و فایلهای حساس رو بدزده، بکدور یا وبشل نصب کنه، کاربران رو به سایتهای مخرب هدایت کنه، ایمیلهای فیشینگ یا اسپم بفرسته، و از فایلهای کانفیگ رمزعبورها رو استخراج کنه.
دسترسی به WHM که سطح بالاتری داره، وضع رو بدتر هم میکنه؛ چون مهاجم میتونه کنترل کامل سرور و همهی سایتهای روی اون رو به دست بگیره، اکانتهای cPanel بسازه یا حذف کنه، دسترسی پایدار ایجاد کنه، و از سرور برای فعالیتهای مخرب مثل توزیع بدافزار یا باتنت استفاده کنه.
جزئیات فنی این آسیبپذیری هنوز بهصورت عمومی فاش نشده، اما با توجه به واکنش سریع Namecheap و صدور آپدیت اضطراری از طرف cPanel، مشخصه که ریسک این باگ کاملاً جدی گرفته شده.
نکات کلیدی:
- آسیبپذیری CVE-2026-41940 با امتیاز ۹.۸ امکان دور زدن احراز هویت در cPanel و WHM رو میده
- تمام نسخههای قدیمیتر از پَچهای اضطراری منتشرشده آسیبپذیر هستن
- Namecheap پورتهای ۲۰۸۳ و ۲۰۸۷ رو موقتاً بلاک کرد
- برای آپدیت باید دستور /scripts/upcp --force رو روی سرور اجرا کرد
- نسخههای بدون پشتیبانی آپدیت امنیتی نمیگیرن و باید ارتقاء پیدا کنن
- دسترسی به cPanel و WHM میتونه به کنترل کامل سرور و سایتهای روی اون منجر بشه




