CẢNH BÁO NGUY HIỂM: Lỗ hổng CVE-2026-41940 vừa được công bố trên cPanel & WebHost Manager (WHM) – nền tảng quản trị máy chủ hosting phổ biến nhất toàn cầu. Lỗ hổng cho phép kẻ tấn công từ xa vượt qua cơ chế kiểm tra phiên làm việc (Authentication Bypass) và chiếm toàn quyền kiểm soát máy chủ web dưới quyền root.

📊 Thông Số Lỗ Hổng Trọng Yếu:

Mã Lỗ HổngCVE-2026-41940
Điểm CVSS v3.19.8 / Critical
Cổng Quản Trị Ảnh Hưởng2082, 2083 (cPanel) và 2086, 2087 (WHM)
Hậu QuảBypass 2FA, tạo tài khoản quản trị mới, trích xuất toàn bộ mã nguồn website hosting

1. Bản chất cơ chế lỗi: Sự sai lệch trong xác thực CPSESS Cookie

cPanel sử dụng cơ chế định tuyến phiên dạng /cpsess{session_id}/ trong cấu trúc URL kết hợp với cookie xác thực hai lớp (Two-Factor Authentication). Lỗ hổng phát sinh do trình phân giải HTTP nội bộ (cpsrvd) xử lý không chặt chẽ các ký tự xuống dòng (CRLF) và chuỗi magic token dự phòng khi đồng bộ phiên giữa cPanel và các API backend.

Kẻ tấn công có thể gửi yêu cầu HTTP chứa chuỗi session token rỗng kết hợp với header xác thực giả mạo, khiến daemon cpsrvd bỏ qua bước kiểm tra mật khẩu và cấp phát quyền tương đương quản trị viên cấp cao nhất.

2. Tác động tới các nhà cung cấp dịch vụ Hosting & Cloud

  • Rủi ro hàng loạt website khách hàng: Khi máy chủ WHM bị chiếm quyền, tin tặc có thể cài đặt Backdoor hàng loạt vào tất cả các website WordPress, Joomla, Laravel đang lưu trữ trên máy chủ đó.
  • Tống tiền và rò rỉ cơ sở dữ liệu: Tải toàn bộ database MySQL của doanh nghiệp và triển khai mã độc tống tiền Ransomware.

3. Hướng dẫn cập nhật và phòng hộ tức thời

  1. Chạy lệnh cập nhật cPanel khẩn cấp: Chạy lệnh terminal trên máy chủ: /usr/local/cpanel/scripts/upcp để cập nhật lên bản build mới nhất do cPanel phát hành.
  2. Giới hạn IP truy cập cổng WHM: Sử dụng Firewall (cPHulk / CSF) để chỉ cho phép các IP tĩnh của ban quản trị truy cập vào cổng 2087.