This post is also available in: Português
A CVE-2026-41940 é uma vulnerabilidade crítica de bypass de autenticação identificada no cPanel e no WHM (WebHost Manager), plataformas amplamente utilizadas para gerenciamento de servidores, sites, contas de hospedagem, bancos de dados e serviços de e-mail. O problema permite que um atacante remoto e não autenticado obtenha acesso não autorizado ao painel de controle, sem a necessidade de possuir credenciais válidas.
A vulnerabilidade recebeu CVSS 9.8, na versão 3.1 do sistema de pontuação, sendo classificada como crítica. Além disso, a CVE-2026-41940 foi incluída pela CISA no Known Exploited Vulnerabilities Catalog (KEV). A própria CISA registra que a falha foi explorada como parte de uma campanha de ransomware.
Outro fator que aumenta a relevância do problema é a existência de código de exploração publicamente disponível. Pesquisadores da watchTowr publicaram uma ferramenta capaz de reproduzir o bypass de autenticação, e posteriormente surgiram outras implementações públicas de prova de conceito.
O que é o cPanel e qual é a importância do WHM?
O cPanel é uma plataforma de gerenciamento de hospedagem utilizada para administrar recursos relacionados a sites e contas hospedadas em servidores Linux. Por meio da interface, administradores e usuários podem gerenciar arquivos, bancos de dados, domínios, contas de e-mail, certificados, configurações de hospedagem e outros componentes da infraestrutura.
O WHM, ou WebHost Manager, complementa o cPanel ao oferecer recursos de administração em nível de servidor. Ele permite, entre outras funções, criar e administrar contas de hospedagem, configurar serviços, controlar recursos do servidor e realizar tarefas administrativas que afetam múltiplos sites.
O cPanel e o WHM são desenvolvidos pela WebPros, empresa responsável pelo ecossistema cPanel. A vulnerabilidade também afeta o WP Squared (WP2), solução voltada ao gerenciamento de hospedagem WordPress construída sobre a infraestrutura do cPanel.
Na prática, uma vulnerabilidade de autenticação nesse tipo de plataforma possui potencial de impacto significativo porque o comprometimento do painel pode representar um caminho para atingir diversos recursos hospedados no mesmo servidor.
O que é a CVE-2026-41940?
A CVE-2026-41940 corresponde a uma falha de bypass de autenticação no fluxo de login do cPanel e do WHM. De acordo com o NVD, versões do cPanel e do WHM posteriores à 11.40 apresentam uma condição que permite a atacantes remotos não autenticados obter acesso não autorizado ao painel de controle.
A falha está associada ao CWE-306, Missing Authentication for Critical Function, classificação utilizada quando uma função crítica pode ser acessada sem que o mecanismo adequado de autenticação seja aplicado.
Segundo a análise publicada pelo próprio cPanel, o problema estava relacionado ao gerenciamento das sessões. O software possuía dois caminhos diferentes para gravação de informações nos arquivos de sessão. Enquanto um deles realizava uma etapa de sanitização da entrada, outro caminho, utilizado durante o processamento de autenticação Basic, não aplicava a mesma proteção.
Essa diferença permitia que uma requisição especialmente construída influenciasse o conteúdo utilizado no gerenciamento da sessão. Em determinadas condições, uma sessão originalmente não autenticada poderia ser interpretada pelo sistema como autenticada, permitindo acesso sem o fornecimento de credenciais válidas.
Pesquisas independentes também identificaram o problema como relacionado a uma injeção de CRLF (Carriage Return Line Feed) durante o processamento das sessões. A exploração pública demonstra uma cadeia que manipula o processo de criação e carregamento da sessão até alcançar uma sessão com privilégios administrativos.
Produtos afetados pela CVE-2026-41940
A vulnerabilidade possui uma abrangência considerável dentro do ecossistema cPanel. O comunicado oficial informa que todas as versões do cPanel e do WHM posteriores à 11.40 estavam afetadas antes da aplicação das respectivas correções.
Os principais produtos envolvidos são o cPanel, o WHM e o WP Squared. O cPanel também informa que o problema afeta instalações do cPanel DNSOnly.
As versões corrigidas disponibilizadas pelo fornecedor incluem:
| Produto | Versão corrigida |
|---|---|
| cPanel & WHM 11.86 | 11.86.0.41 ou superior |
| cPanel & WHM 11.94 | 11.94.0.28 ou superior |
| cPanel & WHM 11.102 | 11.102.0.39 ou superior |
| cPanel & WHM 11.110 | 11.110.0.97 ou superior |
| cPanel & WHM 11.118 | 11.118.0.63 ou superior |
| cPanel & WHM 11.124 | 11.124.0.35 ou superior |
| cPanel & WHM 11.126 | 11.126.0.54 ou superior |
| cPanel & WHM 11.130 | 11.130.0.19 ou superior |
| cPanel & WHM 11.132 | 11.132.0.29 ou superior |
| cPanel & WHM 11.134 | 11.134.0.20 ou superior |
| cPanel & WHM 11.136 | 11.136.0.5 ou superior |
| WP Squared | 136.1.7 ou superior |
O fornecedor também disponibilizou uma atualização específica para determinados servidores que utilizam CentOS 6 ou CloudLinux 6 com a versão 110.0.50.
Como as correções foram disponibilizadas por diferentes branches do produto, o administrador deve verificar a versão efetivamente instalada no ambiente e utilizar a respectiva versão corrigida indicada pelo fornecedor.
Como a vulnerabilidade pode ser explorada?
A exploração está relacionada ao processamento de requisições HTTP e ao gerenciamento de sessões no cPanel e no WHM.
Em termos simplificados, o fluxo vulnerável permitia que dados controlados pelo atacante fossem incorporados ao mecanismo utilizado para criação ou manipulação de sessões antes que a autenticação legítima fosse concluída. A ausência de sanitização adequada em um dos caminhos de processamento possibilitava a manipulação do conteúdo da sessão.
A pesquisa da watchTowr demonstrou uma cadeia de exploração na qual o atacante consegue induzir o sistema a criar uma sessão pré-autenticada, manipular seu conteúdo e, posteriormente, fazer com que essa informação seja processada de maneira privilegiada. O resultado é o acesso ao ambiente administrativo sem a necessidade de uma senha válida.
A existência de uma exploração pública aumenta a capacidade de reprodução do problema por diferentes grupos de ameaça. A watchTowr disponibilizou publicamente um código de demonstração, e outros projetos posteriormente passaram a disponibilizar implementações próprias de PoC.
Por esse motivo, ambientes vulneráveis expostos à internet devem ser tratados como potencialmente acessíveis por agentes externos, especialmente quando não existem controles adicionais restringindo o acesso às interfaces administrativas.
CVE-2026-41940 possui exploit público?
Sim. Existe código de exploração publicamente disponível para a CVE-2026-41940.
A watchTowr publicou uma ferramenta de demonstração da exploração que permite verificar a possibilidade de realizar o bypass de autenticação em uma instância vulnerável. O código foi disponibilizado publicamente no GitHub e demonstra a cadeia utilizada para alcançar uma sessão administrativa.
Posteriormente, outros pesquisadores também publicaram implementações de prova de conceito. A existência de múltiplos códigos públicos significa que a exploração deixou de depender exclusivamente do conhecimento ou da implementação do pesquisador que identificou originalmente a vulnerabilidade.
Para organizações que utilizam cPanel e WHM, isso reforça a necessidade de verificar não apenas se existe uma correção disponível, mas se ela foi efetivamente instalada no ambiente.
Exploração ativa e presença no catálogo da CISA
A CVE-2026-41940 foi incluída no Known Exploited Vulnerabilities Catalog da CISA em abril de 2026. A classificação no catálogo indica que existe evidência de exploração da vulnerabilidade em ambientes reais. O registro também define como ação a aplicação das medidas de mitigação indicadas pelo fornecedor, observando as orientações aplicáveis a serviços em nuvem, ou a interrupção do uso do produto caso não seja possível aplicar as medidas recomendadas.
O cPanel informou posteriormente que a vulnerabilidade havia sido explorada antes da divulgação pública e que havia disponibilizado as atualizações de segurança em 28 de abril de 2026.
Relatos publicados na época da divulgação apontaram tentativas de exploração anteriores ao lançamento da correção. Segundo informações reportadas pelo BleepingComputer, provedores observaram tentativas de exploração desde fevereiro de 2026.
Esse cenário caracteriza a vulnerabilidade como um caso de exploração real, e não apenas uma falha teórica identificada durante testes de segurança.
Além disso, a vulnerabilidade foi associada a campanhas de ransomware. Em maio de 2026, o BleepingComputer reportou a exploração em larga escala da falha para comprometimento de servidores e posterior implantação do ransomware conhecido como Sorry. Segundo a publicação, os ataques tinham como alvo servidores cPanel vulneráveis e resultavam na criptografia de arquivos hospedados nos ambientes comprometidos.
O incidente demonstra um aspecto importante da vulnerabilidade: o bypass de autenticação não representa necessariamente o objetivo final do ataque. O acesso obtido pelo atacante pode ser utilizado como etapa inicial para realizar outras ações no servidor, dependendo das permissões alcançadas e da configuração do ambiente.
Em um cenário de comprometimento de um servidor de hospedagem, o impacto potencial pode atingir websites, bancos de dados, contas de e-mail, arquivos e configurações de diferentes aplicações hospedadas na mesma infraestrutura.
O próprio cPanel disponibilizou mecanismos para verificar possíveis evidências de exploração nos arquivos de sessão. A documentação orienta, em situações nas quais são encontrados indicadores de comprometimento, a adoção de medidas de resposta como encerramento das sessões afetadas, redefinição de credenciais, análise de logs e investigação de mecanismos de persistência.
Quais são os impactos para uma organização?
O impacto da CVE-2026-41940 depende da arquitetura e das permissões existentes no ambiente, mas o acesso não autenticado ao painel de gerenciamento pode ampliar significativamente a superfície de comprometimento.
Em um servidor utilizado para hospedagem de múltiplos sites, por exemplo, o acesso administrativo pode permitir alterações em configurações, manipulação de contas, acesso a recursos hospedados e interferência em serviços relacionados à infraestrutura.
Também existe o risco de utilização do acesso obtido como ponto de partida para movimentações posteriores, instalação de mecanismos de persistência, alteração de arquivos ou implantação de códigos maliciosos.
No caso de ambientes utilizados para hospedar sistemas corporativos, a exploração pode afetar não apenas a disponibilidade dos serviços, mas também a confidencialidade e a integridade das informações armazenadas.
A severidade atribuída pelo CVSS considera justamente o potencial de comprometimento de confidencialidade, integridade e disponibilidade.
Como corrigir a CVE-2026-41940?
A principal medida recomendada pelo fornecedor é atualizar imediatamente o cPanel e o WHM para uma versão corrigida.
O cPanel orienta os administradores a executar o processo de atualização e, posteriormente, verificar a versão instalada e reiniciar o serviço responsável pelo processamento das conexões. A orientação oficial deve ser utilizada como referência para o procedimento adequado ao ambiente.
É importante verificar se o ambiente possui atualizações automáticas desabilitadas ou se está fixado em uma versão específica. Nessas situações, a correção pode não ser aplicada automaticamente.
Após a atualização, também é recomendável confirmar que a versão instalada corresponde efetivamente a uma das versões corrigidas disponibilizadas pelo fornecedor.
Para ambientes que não conseguem realizar a atualização imediatamente, o cPanel disponibiliza medidas de mitigação, incluindo restrições de acesso às portas utilizadas pelos serviços afetados e desativação de determinados serviços. Essas medidas devem ser aplicadas de acordo com as instruções oficiais e considerando o impacto operacional para o ambiente.
O que fazer se o servidor já tiver sido explorado?
A aplicação do patch corrige a vulnerabilidade, mas não elimina automaticamente as consequências de uma exploração que já tenha ocorrido.
Quando existe suspeita de comprometimento, a investigação deve considerar o período anterior à aplicação da correção. Isso inclui a análise de logs de acesso, sessões, alterações realizadas no sistema, contas administrativas, tarefas agendadas, chaves SSH e outros mecanismos que possam ter sido utilizados para manter persistência.
O próprio cPanel disponibilizou um script de detecção para identificar indicadores associados à exploração da CVE-2026-41940. A documentação oficial apresenta exemplos de resultados que podem indicar tentativas de exploração ou artefatos relacionados a um comprometimento efetivo.
Caso seja identificada uma comprometimento com privilégios elevados, o fornecedor recomenda uma abordagem mais abrangente, que pode envolver a migração das contas para um servidor considerado íntegro ou a reinstalação do sistema operacional e posterior restauração dos dados a partir de backups confiáveis.
Essa distinção é fundamental: corrigir a vulnerabilidade e investigar um possível comprometimento são etapas diferentes. Um servidor pode estar atualizado e, ainda assim, carregar artefatos deixados por um atacante que explorou a falha antes da aplicação do patch.
Recomendações para ambientes que utilizam cPanel e WHM
A CVE-2026-41940 reforça a importância de manter plataformas de gerenciamento de infraestrutura submetidas a um processo contínuo de gestão de vulnerabilidades.
Para ambientes cPanel e WHM, a primeira prioridade deve ser confirmar a versão instalada e verificar se ela corresponde a uma versão corrigida. Em seguida, é necessário avaliar se o servidor apresentou exposição durante o período em que estava vulnerável.
Também é importante considerar a exposição das interfaces administrativas à internet. Sempre que possível, controles adicionais de acesso podem reduzir a superfície disponível para ataques, sem substituir a aplicação das correções disponibilizadas pelo fabricante.
Em ambientes críticos, a investigação pode ser complementada por análise de logs, monitoramento de eventos, ferramentas de detecção e resposta e validações de segurança destinadas a identificar sinais de comprometimento.
A existência de exploração pública e o registro da CVE no catálogo KEV da CISA tornam a gestão dessa vulnerabilidade particularmente relevante para organizações que ainda possuem versões afetadas em produção.
| Informação | Detalhe |
|---|---|
| CVE | CVE-2026-41940 |
| Produto | cPanel, WHM e WP Squared |
| Fornecedor | WebPros |
| Tipo | Bypass de autenticação |
| CWE | CWE-306, Missing Authentication for Critical Function |
| CVSS 3.1 | 9.8, Crítico |
| CVSS 4.0 | 9.3, Crítico, atribuído pela CNA VulnCheck |
| Exploração remota | Sim |
| Autenticação necessária | Não |
| Interação do usuário | Não necessária |
| Exploit público | Sim |
| Exploração ativa | Sim |
| CISA KEV | Sim |
| Uso em ransomware | Sim, associado a campanhas do ransomware Sorry |
| Correção | Atualização para versões corrigidas disponibilizadas pelo cPanel |
This post is also available in: Português



