Lỗ hổng nghiêm trọng trên cPanel, Có thể bypass đăng nhập, chiếm quyền root, đã bị khai thác trước khi có bản vá

VNZ-TECHS
Lỗ hổng nghiêm trọng trên cPanel: Có thể bypass đăng nhập, chiếm quyền root – đã bị khai thác trước khi có bản vá


Một lỗ hổng bảo mật nghiêm trọng vừa được phát hiện trên cPanel & WHM – bộ công cụ quản lý hosting đang phục vụ hơn 70 triệu website toàn cầu. Đáng chú ý, lỗ hổng này cho phép kẻ tấn công bỏ qua hoàn toàn bước đăng nhập và chiếm quyền root trên máy chủ.

Anh-man-hinh-2026-05-03-luc-14.40.16.webp

Anh-man-hinh-2026-05-03-luc-14.40.08.webp


Thông tin được các nhà nghiên cứu từ watchTowr Labs công bố. Lỗ hổng có mã CVE-2026-41940, ảnh hưởng đến toàn bộ các phiên bản cPanel, bao gồm cả những bản đã hết vòng đời (EoL). Mức độ nghiêm trọng được đánh giá rất cao với điểm CVSS lên tới 9.8.


Không chỉ dừng ở lý thuyết, một số nhà cung cấp hosting như KnownHost xác nhận lỗ hổng này đã bị khai thác dưới dạng zero-day từ cuối tháng 2/2026. Điều này đồng nghĩa với việc nhiều máy chủ có thể đã bị xâm nhập trước khi bản vá chính thức được phát hành vào ngày 28/4/2026 bởi WebPros International.

Cơ chế khai thác: Lỗi xác thực trong dịch vụ đăng nhập


Lỗ hổng xuất phát từ dịch vụ cpsrvd – thành phần xử lý đăng nhập của cPanel. Khi người dùng đăng nhập, hệ thống sẽ tạo file phiên tại đường dẫn:

/var/cpanel/sessions/raw/

watchTowr Labs cho biết kẻ tấn công có thể chỉnh sửa cookie whostmgrsession bằng cách loại bỏ một phần giá trị, từ đó vượt qua cơ chế mã hóa dữ liệu phía server.

Tiếp theo, hacker gửi header:

Authorization: Basic

kèm ký tự xuống dòng (\r\n) để chèn thêm dữ liệu vào file phiên.

Do hệ thống không áp dụng bộ lọc filter_sessiondata đúng thời điểm, dữ liệu độc hại này được ghi trực tiếp vào file session. Đây là một dạng tấn công CRLF Injection.

Hệ quả là kẻ tấn công có thể tự ghi dữ liệu vào hệ thống. Ví dụ, chỉ cần thêm:

hasroot=1

là có thể khiến server hiểu rằng tài khoản hiện tại đã có quyền root.

Vượt qua cache để chiếm quyền root


Thông thường, cPanel sẽ ưu tiên đọc dữ liệu session từ cache và bỏ qua file raw. Tuy nhiên, các nhà nghiên cứu phát hiện có thể khai thác một số endpoint mà không cần token bảo mật.

Việc này sẽ kích hoạt hàm do_token_denied, buộc hệ thống thực thi:
  • Modify::new
  • Modify::save
Khi đó, file session đã bị chỉnh sửa sẽ được nạp vào cache chính. Kết quả: hacker có thể đăng nhập với quyền root mà không cần mật khẩu.

watchTowr nhấn mạnh rằng lỗ hổng này ảnh hưởng đến toàn bộ các phiên bản cPanel & WHM đang được hỗ trợ, không có ngoại lệ.

Bản vá và khuyến nghị


cPanel đã phát hành bản vá vào ngày 28/4/2026. Người quản trị cần kiểm tra và cập nhật ngay lên các phiên bản sau:

  • 110.0.x → 11.110.0.97
  • 118.0.x → 11.118.0.63
  • 126.0.x → 11.126.0.54
  • 132.0.x → 11.132.0.29
  • 134.0.x → 11.134.0.20
  • 136.0.x → 11.136.0.5

Ngoài ra, watchTowr cũng cung cấp công cụ Detection Artifact Generator trên GitHub để hỗ trợ phát hiện dấu hiệu bị khai thác.
Lưu ý quan trọng: Do lỗ hổng đã bị khai thác trong nhiều tuần trước khi có bản vá, việc cập nhật là chưa đủ. Quản trị viên cần kiểm tra log hệ thống để phát hiện truy cập trái phép.

Thông tin tham khảo