آسیبپذیری زیرو-دی cPanel: ۶۴ روز بهرهبرداری پنهانی
خلاصهٔ کاملتر
وقتی هاستینگپروایدرها در ۲۸ آوریل cPanel رو آفلاین کردن، همه فکر میکردن آسیبپذیری تازه کشف شده. اما واقعیت خیلی نگرانکنندهتر بود. Daniel Pearson، مدیرعامل KnownHost، تأیید کرده که شرکتش از ۲۳ فوریه ۲۰۲۶ تلاشهای بهرهبرداری رو مشاهده کرده — یعنی دقیقاً ۶۴ روز قبل از هر اطلاعیه عمومی، پچ، یا CVE رسمی.
این آسیبپذیری رسماً با شناسه CVE-2026-41940 ثبت شده و امتیاز CVSS 9.8 CRITICAL گرفته. دستهبندی فنیش هم CWE-306 یعنی «احراز هویت ناقص برای توابع حیاتی» هست. مکانیزم دقیق آسیبپذیری یه نقص CRLF injection در فرآیند بارگذاری و ذخیره session در cPanelه که به مهاجم راهدور و بدون احراز هویت اجازه میده فایلهای session رو دستکاری کنه و امتیازات root تزریق کنه — یعنی کلاً صفحه لاگین رو دور بزنه.
در عمل، یه اکسپلویت موفق به مهاجم همون دسترسی ادمینیستراتیوی رو میده که صاحب سرور داره: تمام اکانتهای هاستشده، دامنهها، دیتابیسها، ایمیلها و فایلهای کانفیگ. روی یه سرور shared hosting که صدها اکانت مشتری داره، دسترسی کامل WHM یعنی دسترسی کامل به همه اون اکانتها.
این آسیبپذیری تمام نسخههای cPanel و WHM از 11.86.0 تا 11.136.0 و همچنین WP Squared v136.1.7 و نسخههای قبلتر رو تحت تأثیر قرار میده. نسخه 11.86.0 چند سال قدمت داره، پس این نقص سالهاست توی کدبیس بوده.
درباره تایملاین، یه تناقض جالب وجود داره. چند پروایدر از «افشای مسئولانه» به cPanel حدود دو هفته قبل از ۲۸ آوریل صحبت کردن. این یعنی گزارش اولیه محقق احتمالاً در اواسط آوریل بوده — حالی که بهرهبرداری از ۲۳ فوریه شروع شده بود. محتملترین توضیح اینه که مهاجمان مستقل از محقق و هفتهها یا ماهها زودتر این باگ رو کشف و ازش سوءاستفاده کردن. این یه الگوی شناختهشدهست: بین کشف جنایی و کشف محقق ممکنه شکاف زیادی وجود داشته باشه.
Rapid7 با آنالیز Shodan تقریباً ۱.۵ میلیون نمونه cPanel آسیبپذیر روی اینترنت پیدا کرد. Censys هم مستقلاً ۱,۰۵۲,۶۵۷ هاست cPanel و WHM شناسایی کرد. هر دو رقم یه چیز رو میگن: مقیاس آسیب عظیمه.
بعد از افشای عمومی، اوضاع خیلی سریع بدتر شد. دادههای Censys نشون میده که در ۱ می تنها در یک روز ۱۵,۴۴۸ هاست cPanel و WHM در فعالیت مخرب شرکت داشتن — معادل ۷۹.۹۹ درصد تمام هاستهای مخربی که GreyNoise اون روز ردیابی کرده. روز قبلش این عدد فقط ۱۴۶ تا بود. یعنی افزایش ۱۰۰ برابری در ۲۴ ساعت، که نشوندهنده بهرهبرداری اتوماتیک در مقیاس بزرگه.
دو کمپین حمله متمایز شناسایی شدن: اول «Sorry Ransomware» که یه نوع باجافزار مبتنی بر Hidden-Tearه، فایلهای قربانی رو با پسوند .sorry تغییر نام میده و یادداشت باج میذاره. دوم کمپینهای باتنت که زیرساختهای آلوده رو برای اهداف مخرب دیگهای به کار میگیرن. این آسیبپذیری همچنین در کاتالوگ KEV سیسا ثبت شده و ددلاین رفع فدرال برای ۳ می تعیین شده.
نکات کلیدی:
- CVE-2026-41940 با امتیاز CVSS 9.8، یه بایپس احراز هویت کامله که از طریق CRLF injection در مدیریت session کار میکنه
- بهرهبرداری فعال از ۲۳ فوریه ۲۰۲۶ آغاز شد، ۶۴ روز قبل از هر اطلاعیه یا پچ عمومی
- تمام نسخههای cPanel/WHM بین 11.86.0 تا 11.136.0 و WP Squared v136.1.7 آسیبپذیرن
- حدود ۱.۵ میلیون نمونه cPanel روی اینترنت در معرض خطر بودن
- بعد از افشا، تعداد هاستهای آلوده در ۲۴ ساعت ۱۰۰ برابر شد
- کمپینهای «Sorry Ransomware» و باتنت بهطور فعال زیرساختهای آلوده رو هدف گرفتن
- هر سروری که بین ۲۳ فوریه و ۲۸ آوریل پورتهای cPanel/WHM رو بدون فایروال در دسترس داشته، باید به عنوان سرور احتمالاً کامپرومایزشده بررسی بشه




