Advisory

May 3, 2026

 

 

Deskripsi

1
 
Terdapat vulnerability authentication bypass yang kritis di cPanel & WHM, dengan kode CVE-2026-41940, yang saat ini sedang aktif dieksploitasi di dunia nyata. Celah ini memungkinkan attacker yang belum terautentikasi untuk sepenuhnya melewati mekanisme login, sehingga berpotensi memberikan akses root-level ke control panel hosting yang terdampak. Vulnerability ini dikonfirmasi pada 30 April 2026. Tingkat severity dari vulnerability ini adalah tinggi.

 

 

Metode Serangan

2

 

     
 

Celah ini melibatkan CRLF injection yang digabungkan dengan session token leakage, sehingga attacker pre-authenticated bisa membajak session token, menyebarkannya lewat internal cache server, dan akhirnya mendapatkan akses root WHM tanpa kredensial yang valid.

 
     

 

 

 

Sistem Terdampak

3
 
cPanel dan WHM versi 11.110.0.x, 11.118.0.x, 11.126.0.x, 11.132.0.x, 11.134.0.x, 11.135.x

 

 

Mitigasi

4

 

     
 
  1. Lakukan force update segera dengan: /scripts/upcp --force.
  2. Cek versi build dengan /usr/local/cpanel/cpanel -V dan restart cpsrvd: /scripts/restartsrv_cpsrvd.
  3. Update manual untuk server yang pinned atau auto-update-nya dimatikan.
  4. Apabila belum memungkinkan untum patch langsung, blokir traffic masuk di port 2083, 2087, 2095, dan 2096 di level firewall.
  5. Matikan layanan cpsrvd dan cpdavd sepenuhnya lewat perintah WHM API.
  6. Patch versi terbaru sesuai petunjuk pada referensi nomer 2.
 
     

 

 

 

Referensi: ?

1. https://cybersecuritynews.com/cpanel-0-day-authentication-bypass-vulnerability/ 

2. https://www.picussecurity.com/resource/blog/cve-2026-41940-explained-cpanel-whm-authentication-bypass-hit-1-5m-servers 

 

 

Categories


Categories



Recent posts