导语:2026年4月28日,安全研究团队watchTowr与Searchlight Cyber联合披露了WebPros cPanel & WHM中的一个严重认证绕过漏洞(CVE-2026-41940),CVSS评分9.8。漏洞根因为会话文件处理过程中的CRLF注入缺陷——cpsrvd守护进程在认证完成前即向磁盘写入会话文件,攻击者可通过操纵whostmgrsession Cookie注入\r\n序列,在会话文件中注入任意键值对(含cp_auth=1认证标志),从而在无需任何凭证的情况下获得cPanel或WHM的完整访问权限。该漏洞影响全部11.40以后版本,目前已有公开PoC,并在黑产中被大规模利用,与”Sorry”勒索软件家族及GitHub Actions分布式扫描网络深度绑定。
一、漏洞概述
1.1 背景信息
cPanel是全球部署最广泛的Web hosting控制面板之一,从中小企业到政府机构、银行均有大量使用。一台cPanel服务器通常托管数十至数百个独立客户站点,这意味着一次成功的预认证攻击的影响范围不限于单一账户,而是潜在暴露该服务器上的全部托管资源。
CVE-2026-41940由watchTowr实验室研究团队发现并Responsible Disclosure,2026年4月28日与cPanel官方安全公告同步公开。cPanel随即发布补丁,多个版本在同日获得修复。
1.2 漏洞定级
| 项目 | 详情 |
|---|---|
| CVE编号 | CVE-2026-41940 |
| 漏洞类型 | 认证绕过(Authentication Bypass) |
| CVSSv3评分 | 9.8(Critical) |
| 影响组件 | cPanel & WHM(用户面/管理面)、WP Squared |
| 影响端口 | 2082/2083(cPanel)、2086/2087(WHM) |
| 利用前提 | 无需认证、无需用户交互、无需特殊权限 |
| 公开状态 | 已公开PoC(2026-04-28) |
| 事件定性 | 已被大规模黑产利用;列入CISA KEV、ENISA EUVD |
1.3 受影响版本
| 分支 | 首个修复版本 |
|---|---|
| 11.110.x | 11.110.0.97 |
| 11.118.x | 11.118.0.63 |
| 11.126.x | 11.126.0.54 |
| 11.132.x | 11.132.0.29 |
| 11.134.x | 11.134.0.20 |
| 11.136.x | 11.136.0.5 |
二、技术根因分析
2.1 漏洞机制:会话文件的CRLF注入
CVE-2026-41940的根因位于cPanel的cpsrvd守护进程(cPanel Service Daemon)的会话管理逻辑中。漏洞的技术核心在于以下三个步骤的串联:
第一步:认证完成前写入会话文件。 cPanel的cpsrvd在用户完成身份认证之前,即已在磁盘上创建会话文件。这一设计本用于会话状态跟踪,但在安全验证上存在时序缺陷。
第二步:Cookie段缺失触发加密绕过。 攻击者通过省略whostmgrsession Cookie值中的某个预期段,使cpsrvd在写入会话文件时跳过正常的加密处理流程。正常情况下,敏感会话数据会被加密后写入磁盘;攻击者可通过构造特定格式的Cookie值绕过这一保护。
第三步:CRLF注入插入认证标志。 通过在用户可控的输入中注入\r\n(CRLF)转义序列,攻击者在会话文件写入时插入任意键值对。关键在于,攻击者可插入cp_auth=1(或等效认证状态标志),使后续请求中cPanel将已注入认证标志的会话文件读取后,认定该会话已完成认证,直接放行访问。
整个攻击过程无需任何有效凭证,攻击者通过精心构造的HTTP请求即可完成会话伪造。
2.2 影响面:XML-API与UAPI
除cPanel用户界面(2082/2083)和WHM管理界面(2086/2087)外,依赖会话认证的cPanel XML-API和UAPI端点同样受漏洞影响。这意味着任何通过API自动化管理cPanel的系统也可能被攻击者利用。
三、攻击利用链
3.1 公开PoC
watchTowr Labs与Searchlight Cyber在2026年4月28日漏洞披露当日即发布了详细技术分析与PoC代码。PoC为单文件Python脚本,核心利用方式为:在HTTP Authorization: Basic头中注入CRLF序列,通过cpsrvd的会话文件写入逻辑,在目标服务器的会话文件中注入认证标志。Mallory安全平台的分析进一步确认了该PoC的工作原理——滥用Authorization: Basic头中的CRLF注入,在净化处理发生前污染WHM会话文件。
GitHub上已出现多个相关项目,其中SessionScribe仓库(GPL v2)提供了检测、缓解和事件响应工具集,包括防御深度主动缓解垫片、ModSec规则包、远程探测器和主机IOC扫描器。

图片版权 华盟网

图片版权 华盟网
3.2 现实利用:GitHub Actions滥用
2026年7月中旬,安全研究人员披露了一起大规模GitHub Actions滥用活动。攻击者入侵了PHP开发者dinushchathurya的GitHub账户,在其10个PHP包的开发版本中植入了共583个恶意GitHub Actions工作流文件(每个包含55-62个)。
这些工作流文件触发后,在GitHub托管的临时Runner上下载来自C2服务器(43[.]228[.]157[.]68)的Linux扫描与利用载荷。载荷针对互联网暴露的cPanel和WHM服务,尝试CVE-2026-41940漏洞利用成功后,进一步搜索服务器上的凭证、配置文件、环境变量、数据库访问信息、SSH材料、Git令牌、云密钥及支付服务凭证等敏感数据,并持续向攻击者回传。
值得注意的是,约6,100个匹配工作流文件的发现表明此次滥用活动范围远超单一账户,涉及大量来源不明的项目仓库。
3.3 “Sorry”勒索软件绑定
Shadowserver Foundation的追踪数据显示,CVE-2026-41940正在被”Sorry”勒索软件家族用于实际入侵行动。该勒索软件用Go语言编写,采用静态链接实现跨平台执行(支持Linux及中国信创Xinchuang OS),加密文件后追加.sorry后缀,并通过SSH弱口令横向扩散。
中国国家计算机病毒应急处理中心于2026年8月初发布紧急预警,明确将CVE-2026-41940与”Sorry”勒索软件攻击链关联。
四、漏洞利用后的攻击影响
成功利用CVE-2026-41940后,攻击者可获得cPanel或WHM的完整访问权限,进而实现:
- 读取和修改托管账户上的全部文件
- 访问和窃取数据库内容
- 窃取存储的各类凭证
- 部署Webshell或恶意软件
- 通过权限提升链获取WebHost Manager(root级)访问
- 横向移动至同一服务器上的其他托管站点
鉴于cPanel在Web hosting市场的支配地位,该漏洞的利用对托管服务提供商及其客户构成极高威胁。
五、修复与缓解
5.1 紧急修复
立即打补丁是唯一有效的解决方案。 cPanel & WHM于2026年4月28日发布了所有受影响分支的安全更新,受影响用户应在24小时内完成修补。WP Squared用户同样需要更新至对应修复版本。
如因业务连续性要求无法立即重启服务,建议在窗口期内执行以下紧急缓解措施:
网络层隔离。 通过防火墙规则或cPanel的Host Access Control功能,将cPanel和WHM接口(2082/2083/2086/2087端口)限制在可信IP范围内。如无境外管理需求,建议完全禁止公网访问WHM界面。
WAF规则。 若使用Cloudflare,确认已启用Cloudflare Managed Ruleset——Cloudflare于2026年4月30日部署了针对CVE-2026-41940的紧急WAF规则,可提供部分防护。但需注意,WAF规则属于缓解手段,不能替代补丁。
日志监控。 重点排查cPanel访问日志中是否存在来源IP异常、认证时间异常短或来源地区与往常不符的已认证会话。cPHulk Brute Force Protection可部分限制暴力猜解类利用模式。
5.2 事后排查
若漏洞暴露期间存在可疑活动,建议执行以下事后排查:
- 审查所有cPanel/WHM账户的创建和权限变更记录
- 检查是否存在来历不明的SSH密钥或API令牌
- 审查crontab和计划任务,排查持久化后门
- 检查可疑文件的上传记录和时间线
六、总结
CVE-2026-41940是cPanel生态中近年来危害最严重的安全漏洞之一,其预认证、无交互、公开PoC可用的特性使其成为黑产的理想攻击入口。从GitHub Actions分布式扫描网络到”Sorry”勒索软件的攻击链绑定,该漏洞已在实战中被大规模武器化。
所有运行cPanel & WHM 11.40及以后版本的机构均应将其视为紧急事件处理。补丁可及,立即打补丁;无法立即打补丁的,采用网络层隔离作为临时防线,同时加快测试环境验证进度。
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。














暂无评论内容