安全专栏

网络安全预警

首页 > 安全专栏 > 网络安全预警 > 正文

关于cPanel&WHM身份认证绕过漏洞的预警提示

来源:      日期:2026-05-08     点击量:

一、漏洞详情

cPanel&WHM是全球主流的LinuxWeb托管控制面板,WHM提供服务器级管理能力,cPanel面向站点用户提供网站、域名、数据库、邮件等一站式运维管理,广泛应用于虚拟主机、IDC 机房、云服务商与企业自建托管环境。

近日,监测到官方修复cPanel&WHM身份认证绕过漏洞(CVE-2026-41940),由于登录流程中的会话加载与保存机制存在逻辑缺陷。攻击者通过Basic认证头在密码字段注入CRLF字符,并利用缺少ob(对象)部分的会话cookie避免密码编码,从而将恶意键值对写入原始会话文件。随后触发token_denied 流程,使系统重新解析该文件并将注入的 hasroot=1user=root等记录提升至JSON缓存,最终绕过密码验证获得管理员权限。

建议受影响用户做好资产自查以及预防工作,以免遭受黑客攻击。

二、影响范围

cPanel&WHM 11.86.* < 11.86.0.41

cPanel&WHM 11.110.* < 11.110.0.97

cPanel&WHM 11.118.* < 11.118.0.63

cPanel&WHM 11.126.* < 11.126.0.54

cPanel&WHM 11.130.* < 11.130.0.18

cPanel&WHM 11.132.* < 11.132.0.29

cPanel&WHM 11.134.* < 11.134.0.20

cPanel&WHM 11.136.* < 11.136.0.5

WP Squared 11.136.* < 11.136.1.7

三、修复建议

官方已发布安全补丁,请及时更新至最新版本:

cPanel&WHM 11.86.* >= 11.86.0.41

cPanel&WHM 11.110.* >= 11.110.0.97

cPanel&WHM 11.118.* >= 11.118.0.63

cPanel&WHM 11.126.* >= 11.126.0.54

cPanel&WHM 11.130.* >= 11.130.0.18

cPanel&WHM 11.132.* >= 11.132.0.29

cPanel&WHM 11.134.* >= 11.134.0.20

cPanel&WHM 11.136.* >= 11.136.0.5

WP Squared 11.136.* >= 11.136.1.7


关闭

微信公众号

地址:山东省青岛市松岭路99号

邮箱:wlzx@qust.edu.cn

联系电话:0532-88957868,0532-88957002,0532-88957168

版权所有: 2025 © 青岛科技大学 网络安全与信息化建设办公室    鲁ICP备05001948号-1     鲁公网安备 37021202000007号

TOP
点击进入智能体

您好!我是青岛科技大学的AI助手青科小智,基于官方最新信息,为您提供权威解答。无论您想了解智慧校园、VPN网关还是校园网入网办理等,我都能提供详尽帮助,助力您的青科之旅。

发 送
AI智能问答