Lỗ hổng nghiêm trọng trên cPanel, Có thể bypass đăng nhập, chiếm quyền root, đã bị khai thác trước khi có bản vá
Lỗ hổng nghiêm trọng trên cPanel: Có thể bypass đăng nhập, chiếm quyền root – đã bị khai thác trước khi có bản vá
Một lỗ hổng bảo mật nghiêm trọng vừa được phát hiện trên cPanel & WHM – bộ công cụ quản lý hosting đang phục vụ hơn 70 triệu website toàn cầu. Đáng chú ý, lỗ hổng này cho phép kẻ tấn công bỏ qua hoàn toàn bước đăng nhập và chiếm quyền root trên máy chủ.
Thông tin được các nhà nghiên cứu từ watchTowr Labs công bố. Lỗ hổng có mã CVE-2026-41940, ảnh hưởng đến toàn bộ các phiên bản cPanel, bao gồm cả những bản đã hết vòng đời (EoL). Mức độ nghiêm trọng được đánh giá rất cao với điểm CVSS lên tới 9.8.
Không chỉ dừng ở lý thuyết, một số nhà cung cấp hosting như KnownHost xác nhận lỗ hổng này đã bị khai thác dưới dạng zero-day từ cuối tháng 2/2026. Điều này đồng nghĩa với việc nhiều máy chủ có thể đã bị xâm nhập trước khi bản vá chính thức được phát hành vào ngày 28/4/2026 bởi WebPros International.
Lỗ hổng xuất phát từ dịch vụ cpsrvd – thành phần xử lý đăng nhập của cPanel. Khi người dùng đăng nhập, hệ thống sẽ tạo file phiên tại đường dẫn:
/var/cpanel/sessions/raw/
watchTowr Labs cho biết kẻ tấn công có thể chỉnh sửa cookie whostmgrsession bằng cách loại bỏ một phần giá trị, từ đó vượt qua cơ chế mã hóa dữ liệu phía server.
Tiếp theo, hacker gửi header:
Authorization: Basic
kèm ký tự xuống dòng (\r\n) để chèn thêm dữ liệu vào file phiên.
Do hệ thống không áp dụng bộ lọc filter_sessiondata đúng thời điểm, dữ liệu độc hại này được ghi trực tiếp vào file session. Đây là một dạng tấn công CRLF Injection.
Hệ quả là kẻ tấn công có thể tự ghi dữ liệu vào hệ thống. Ví dụ, chỉ cần thêm:
hasroot=1
là có thể khiến server hiểu rằng tài khoản hiện tại đã có quyền root.
Thông thường, cPanel sẽ ưu tiên đọc dữ liệu session từ cache và bỏ qua file raw. Tuy nhiên, các nhà nghiên cứu phát hiện có thể khai thác một số endpoint mà không cần token bảo mật.
Việc này sẽ kích hoạt hàm do_token_denied, buộc hệ thống thực thi:
watchTowr nhấn mạnh rằng lỗ hổng này ảnh hưởng đến toàn bộ các phiên bản cPanel & WHM đang được hỗ trợ, không có ngoại lệ.
cPanel đã phát hành bản vá vào ngày 28/4/2026. Người quản trị cần kiểm tra và cập nhật ngay lên các phiên bản sau:
Ngoài ra, watchTowr cũng cung cấp công cụ Detection Artifact Generator trên GitHub để hỗ trợ phát hiện dấu hiệu bị khai thác.
github.com
Lưu ý quan trọng: Do lỗ hổng đã bị khai thác trong nhiều tuần trước khi có bản vá, việc cập nhật là chưa đủ. Quản trị viên cần kiểm tra log hệ thống để phát hiện truy cập trái phép.
Thông tin tham khảo
labs.watchtowr.com
Một lỗ hổng bảo mật nghiêm trọng vừa được phát hiện trên cPanel & WHM – bộ công cụ quản lý hosting đang phục vụ hơn 70 triệu website toàn cầu. Đáng chú ý, lỗ hổng này cho phép kẻ tấn công bỏ qua hoàn toàn bước đăng nhập và chiếm quyền root trên máy chủ.
Thông tin được các nhà nghiên cứu từ watchTowr Labs công bố. Lỗ hổng có mã CVE-2026-41940, ảnh hưởng đến toàn bộ các phiên bản cPanel, bao gồm cả những bản đã hết vòng đời (EoL). Mức độ nghiêm trọng được đánh giá rất cao với điểm CVSS lên tới 9.8.
Không chỉ dừng ở lý thuyết, một số nhà cung cấp hosting như KnownHost xác nhận lỗ hổng này đã bị khai thác dưới dạng zero-day từ cuối tháng 2/2026. Điều này đồng nghĩa với việc nhiều máy chủ có thể đã bị xâm nhập trước khi bản vá chính thức được phát hành vào ngày 28/4/2026 bởi WebPros International.
Cơ chế khai thác: Lỗi xác thực trong dịch vụ đăng nhập
Lỗ hổng xuất phát từ dịch vụ cpsrvd – thành phần xử lý đăng nhập của cPanel. Khi người dùng đăng nhập, hệ thống sẽ tạo file phiên tại đường dẫn:
/var/cpanel/sessions/raw/
watchTowr Labs cho biết kẻ tấn công có thể chỉnh sửa cookie whostmgrsession bằng cách loại bỏ một phần giá trị, từ đó vượt qua cơ chế mã hóa dữ liệu phía server.
Tiếp theo, hacker gửi header:
Authorization: Basic
kèm ký tự xuống dòng (\r\n) để chèn thêm dữ liệu vào file phiên.
Do hệ thống không áp dụng bộ lọc filter_sessiondata đúng thời điểm, dữ liệu độc hại này được ghi trực tiếp vào file session. Đây là một dạng tấn công CRLF Injection.
Hệ quả là kẻ tấn công có thể tự ghi dữ liệu vào hệ thống. Ví dụ, chỉ cần thêm:
hasroot=1
là có thể khiến server hiểu rằng tài khoản hiện tại đã có quyền root.
Vượt qua cache để chiếm quyền root
Thông thường, cPanel sẽ ưu tiên đọc dữ liệu session từ cache và bỏ qua file raw. Tuy nhiên, các nhà nghiên cứu phát hiện có thể khai thác một số endpoint mà không cần token bảo mật.
Việc này sẽ kích hoạt hàm do_token_denied, buộc hệ thống thực thi:
- Modify::new
- Modify::save
watchTowr nhấn mạnh rằng lỗ hổng này ảnh hưởng đến toàn bộ các phiên bản cPanel & WHM đang được hỗ trợ, không có ngoại lệ.
Bản vá và khuyến nghị
cPanel đã phát hành bản vá vào ngày 28/4/2026. Người quản trị cần kiểm tra và cập nhật ngay lên các phiên bản sau:
- 110.0.x → 11.110.0.97
- 118.0.x → 11.118.0.63
- 126.0.x → 11.126.0.54
- 132.0.x → 11.132.0.29
- 134.0.x → 11.134.0.20
- 136.0.x → 11.136.0.5
Ngoài ra, watchTowr cũng cung cấp công cụ Detection Artifact Generator trên GitHub để hỗ trợ phát hiện dấu hiệu bị khai thác.
GitHub - watchtowrlabs/watchTowr-vs-cPanel-WHM-AuthBypass-to-RCE.py
Contribute to watchtowrlabs/watchTowr-vs-cPanel-WHM-AuthBypass-to-RCE.py development by creating an account on GitHub.
Thông tin tham khảo
The Internet Is Falling Down, Falling Down, Falling Down (cPanel & WHM Authentication Bypass CVE-2026-41940)
Hello! Yes, it's all a disaster again! Let's get this party started: 0:00 /0:12 1× No comments today, so imagine this: * We wrote something that we find very funny, * Nobody else gets it, * But everyone humors us Just like a typical watchTowr...
labs.watchtowr.com
BÀI MỚI ĐANG THẢO LUẬN