cPanel认证绕过漏洞CVE-2026-41940深度分析:CRLF注入与”Sorry”勒索风暴

导语:2026年4月28日,安全研究团队watchTowr与Searchlight Cyber联合披露了WebPros cPanel & WHM中的一个严重认证绕过漏洞(CVE-2026-41940),CVSS评分9.8。漏洞根因为会话文件处理过程中的CRLF注入缺陷——cpsrvd守护进程在认证完成前即向磁盘写入会话文件,攻击者可通过操纵whostmgrsession Cookie注入\r\n序列,在会话文件中注入任意键值对(含cp_auth=1认证标志),从而在无需任何凭证的情况下获得cPanel或WHM的完整访问权限。该漏洞影响全部11.40以后版本,目前已有公开PoC,并在黑产中被大规模利用,与”Sorry”勒索软件家族及GitHub Actions分布式扫描网络深度绑定。


一、漏洞概述

1.1 背景信息

cPanel是全球部署最广泛的Web hosting控制面板之一,从中小企业到政府机构、银行均有大量使用。一台cPanel服务器通常托管数十至数百个独立客户站点,这意味着一次成功的预认证攻击的影响范围不限于单一账户,而是潜在暴露该服务器上的全部托管资源。

CVE-2026-41940由watchTowr实验室研究团队发现并Responsible Disclosure,2026年4月28日与cPanel官方安全公告同步公开。cPanel随即发布补丁,多个版本在同日获得修复。

1.2 漏洞定级

项目详情
CVE编号CVE-2026-41940
漏洞类型认证绕过(Authentication Bypass)
CVSSv3评分9.8(Critical)
影响组件cPanel & WHM(用户面/管理面)、WP Squared
影响端口2082/2083(cPanel)、2086/2087(WHM)
利用前提无需认证、无需用户交互、无需特殊权限
公开状态已公开PoC(2026-04-28)
事件定性已被大规模黑产利用;列入CISA KEV、ENISA EUVD

1.3 受影响版本

分支首个修复版本
11.110.x11.110.0.97
11.118.x11.118.0.63
11.126.x11.126.0.54
11.132.x11.132.0.29
11.134.x11.134.0.20
11.136.x11.136.0.5

二、技术根因分析

2.1 漏洞机制:会话文件的CRLF注入

CVE-2026-41940的根因位于cPanel的cpsrvd守护进程(cPanel Service Daemon)的会话管理逻辑中。漏洞的技术核心在于以下三个步骤的串联:

第一步:认证完成前写入会话文件。 cPanel的cpsrvd在用户完成身份认证之前,即已在磁盘上创建会话文件。这一设计本用于会话状态跟踪,但在安全验证上存在时序缺陷。

第二步:Cookie段缺失触发加密绕过。 攻击者通过省略whostmgrsession Cookie值中的某个预期段,使cpsrvd在写入会话文件时跳过正常的加密处理流程。正常情况下,敏感会话数据会被加密后写入磁盘;攻击者可通过构造特定格式的Cookie值绕过这一保护。

第三步:CRLF注入插入认证标志。 通过在用户可控的输入中注入\r\n(CRLF)转义序列,攻击者在会话文件写入时插入任意键值对。关键在于,攻击者可插入cp_auth=1(或等效认证状态标志),使后续请求中cPanel将已注入认证标志的会话文件读取后,认定该会话已完成认证,直接放行访问。

整个攻击过程无需任何有效凭证,攻击者通过精心构造的HTTP请求即可完成会话伪造。

2.2 影响面:XML-API与UAPI

除cPanel用户界面(2082/2083)和WHM管理界面(2086/2087)外,依赖会话认证的cPanel XML-API和UAPI端点同样受漏洞影响。这意味着任何通过API自动化管理cPanel的系统也可能被攻击者利用。


三、攻击利用链

3.1 公开PoC

watchTowr Labs与Searchlight Cyber在2026年4月28日漏洞披露当日即发布了详细技术分析与PoC代码。PoC为单文件Python脚本,核心利用方式为:在HTTP Authorization: Basic头中注入CRLF序列,通过cpsrvd的会话文件写入逻辑,在目标服务器的会话文件中注入认证标志。Mallory安全平台的分析进一步确认了该PoC的工作原理——滥用Authorization: Basic头中的CRLF注入,在净化处理发生前污染WHM会话文件。

GitHub上已出现多个相关项目,其中SessionScribe仓库(GPL v2)提供了检测、缓解和事件响应工具集,包括防御深度主动缓解垫片、ModSec规则包、远程探测器和主机IOC扫描器。

CRLF注入攻击流程图

图片版权 华盟网

漏洞影响范围概述

图片版权 华盟网

3.2 现实利用:GitHub Actions滥用

2026年7月中旬,安全研究人员披露了一起大规模GitHub Actions滥用活动。攻击者入侵了PHP开发者dinushchathurya的GitHub账户,在其10个PHP包的开发版本中植入了共583个恶意GitHub Actions工作流文件(每个包含55-62个)。

这些工作流文件触发后,在GitHub托管的临时Runner上下载来自C2服务器(43[.]228[.]157[.]68)的Linux扫描与利用载荷。载荷针对互联网暴露的cPanel和WHM服务,尝试CVE-2026-41940漏洞利用成功后,进一步搜索服务器上的凭证、配置文件、环境变量、数据库访问信息、SSH材料、Git令牌、云密钥及支付服务凭证等敏感数据,并持续向攻击者回传。

值得注意的是,约6,100个匹配工作流文件的发现表明此次滥用活动范围远超单一账户,涉及大量来源不明的项目仓库。

3.3 “Sorry”勒索软件绑定

Shadowserver Foundation的追踪数据显示,CVE-2026-41940正在被”Sorry”勒索软件家族用于实际入侵行动。该勒索软件用Go语言编写,采用静态链接实现跨平台执行(支持Linux及中国信创Xinchuang OS),加密文件后追加.sorry后缀,并通过SSH弱口令横向扩散。

中国国家计算机病毒应急处理中心于2026年8月初发布紧急预警,明确将CVE-2026-41940与”Sorry”勒索软件攻击链关联。


四、漏洞利用后的攻击影响

成功利用CVE-2026-41940后,攻击者可获得cPanel或WHM的完整访问权限,进而实现:

  • 读取和修改托管账户上的全部文件
  • 访问和窃取数据库内容
  • 窃取存储的各类凭证
  • 部署Webshell或恶意软件
  • 通过权限提升链获取WebHost Manager(root级)访问
  • 横向移动至同一服务器上的其他托管站点

鉴于cPanel在Web hosting市场的支配地位,该漏洞的利用对托管服务提供商及其客户构成极高威胁。


五、修复与缓解

5.1 紧急修复

立即打补丁是唯一有效的解决方案。 cPanel & WHM于2026年4月28日发布了所有受影响分支的安全更新,受影响用户应在24小时内完成修补。WP Squared用户同样需要更新至对应修复版本。

如因业务连续性要求无法立即重启服务,建议在窗口期内执行以下紧急缓解措施:

网络层隔离。 通过防火墙规则或cPanel的Host Access Control功能,将cPanel和WHM接口(2082/2083/2086/2087端口)限制在可信IP范围内。如无境外管理需求,建议完全禁止公网访问WHM界面。

WAF规则。 若使用Cloudflare,确认已启用Cloudflare Managed Ruleset——Cloudflare于2026年4月30日部署了针对CVE-2026-41940的紧急WAF规则,可提供部分防护。但需注意,WAF规则属于缓解手段,不能替代补丁。

日志监控。 重点排查cPanel访问日志中是否存在来源IP异常、认证时间异常短或来源地区与往常不符的已认证会话。cPHulk Brute Force Protection可部分限制暴力猜解类利用模式。

5.2 事后排查

若漏洞暴露期间存在可疑活动,建议执行以下事后排查:

  • 审查所有cPanel/WHM账户的创建和权限变更记录
  • 检查是否存在来历不明的SSH密钥或API令牌
  • 审查crontab和计划任务,排查持久化后门
  • 检查可疑文件的上传记录和时间线

六、总结

CVE-2026-41940是cPanel生态中近年来危害最严重的安全漏洞之一,其预认证、无交互、公开PoC可用的特性使其成为黑产的理想攻击入口。从GitHub Actions分布式扫描网络到”Sorry”勒索软件的攻击链绑定,该漏洞已在实战中被大规模武器化。

所有运行cPanel & WHM 11.40及以后版本的机构均应将其视为紧急事件处理。补丁可及,立即打补丁;无法立即打补丁的,采用网络层隔离作为临时防线,同时加快测试环境验证进度。

版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。

© 版权声明
THE END
喜欢就支持一下吧
点赞15 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容