هک گسترده سرورهای cPanel: ۵۵۰ هزار سرور در خطر
خلاصهٔ کاملتر
یه هفتهای نگذشته از وقتی که سازندگان cPanel و WebHost Manager (WHM) درباره یه آسیبپذیری بحرانی هشدار دادن، اما هکرها وقت تلف نکردن و الان داره یه موج هک گسترده علیه سرورهای وب راه افتاده.
طبق دادههایی که Shadowserver — یه سازمان غیرانتفاعی که اینترنت رو برای شناسایی حملات سایبری رصد میکنه — منتشر کرده، تا روز دوشنبه بیش از ۵۵۰ هزار سرور آسیبپذیر هنوز آنلاین بودن و این عدد چند روزه تقریباً ثابت مونده. همچنین حدود ۲ هزار نمونه از cPanel احتمالاً به خطر افتادن؛ این عدد قبلاً در روز پنجشنبه به ۴۴ هزار رسیده بود که نشون میده بخشی از سرورها وصلهگذاری شدن.
آسیبپذیری مورد نظر با شناسه CVE-2026-41940 ردیابی میشه و به مهاجمان اجازه میده از طریق پنل کنترلی، کنترل کامل سرور قربانی رو به دست بگیرن. این یعنی هر کسی که از cPanel یا WHM برای مدیریت هاستینگش استفاده میکنه، در معرض خطر جدیه.
ابعاد این حملات از یه جهت دیگه هم ترسناکه؛ گوگل دهها سایت رو ایندکس کرده که در یه بازه زمانی پیام باجافزاری نشون میدادن. به نظر میرسه یه گروه هکری فایلهای قربانیا رو رمزگذاری کرده و در ازای بازگردانی دادهها طلب باج داشته. اون سایتها الان ظاهراً نرمال لود میشن، ولی این که دادههاشون بهطور کامل برگشته یا نه، مشخص نیست.
آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) روز پنجشنبه تأیید کرد که این آسیبپذیری داره در دنیای واقعی اکسپلویت میشه و اون رو به کاتالوگ آسیبپذیریهای شناختهشده اکسپلویتشده (KEV) اضافه کرد. CISA از سازمانهای دولتی خواست که تا یکشنبه حتماً وصله امنیتی رو نصب کنن.
نکته نگرانکنندهتر اینه که این حملات احتمالاً خیلی زودتر از زمان افشای عمومی آسیبپذیری شروع شده. Daniel Pearson، مدیرعامل شرکت KnownHost، اعلام کرده که شرکتش از ۲۳ فوریه (اواخر بهمن) نشانههایی از این حملات رو شناسایی کرده بود. این یعنی هکرها احتمالاً قبل از این که کاربران عادی حتی بفهمن مشکلی وجود داره، داشتن سرورها رو به خطر میانداختن.
اگه سرور یا هاستینگت روی cPanel یا WHM اجرا میشه، باید هرچه زودتر بهروزرسانی امنیتی رو نصب کنی. تیم cPanel هنوز پاسخ رسمی کاملی نداده، ولی با توجه به گستردگی حملات، وقت زیادی برای تعلل نداری.
نکات کلیدی:
- بیش از ۵۵۰ هزار سرور cPanel هنوز آسیبپذیرن و در معرض خطر هستن
- آسیبپذیری CVE-2026-41940 به هکرها کنترل کامل سرور رو میده
- حدود ۲ هزار سرور احتمالاً هک شدن؛ در اوج بحران این عدد به ۴۴ هزار رسیده بود
- برخی سایتهای آلوده پیام باجافزاری نمایش دادن
- حملات احتمالاً از اواخر فوریه شروع شده، خیلی قبل از افشای عمومی آسیبپذیری
- CISA این آسیبپذیری رو به لیست KEV اضافه کرده و از سازمانهای دولتی خواسته فوری وصلهگذاری کنن




