CVE-2026-41940

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

WebPros cPanel & WHM and WP2 (WordPress Squared) Missing Authentication for Critical Function Vulnerability

Beschreibung

CVE-2026-41940 ist eine Authentifizierungs-Bypass-Schwachstelle der Stufe CRITICAL in WebPros cPanel & WHM (WebHost Manager) und WP2 (WordPress Squared) mit einem CVSS-3.1-Score von 9.8. Die Schwachstelle befindet sich im Login-Flow und erlaubt einem unauthentifizierten Remote-Angreifer den Zugriff auf das Control Panel ohne gültige Anmeldedaten — und damit vollständigen administrativen Zugriff auf alle gehosteten Websites, Mailboxen, Datenbanken und Backups. Betroffen ist die gesamte Post-11.40-Range von cPanel/WHM sowie WP Squared vor 136.1.7. Öffentlicher Exploit-Code ist von watchTowr Labs verfügbar („watchTowr-vs-cPanel-WHM-AuthBypass-to-RCE.py"), und Namecheap hat am 28. April 2026 einen laufenden kritischen Sicherheitsvorfall durch diese Schwachstelle öffentlich bekannt gegeben. CISA hat CVE-2026-41940 am 30. April 2026 in den KEV-Katalog aufgenommen, mit einer extrem aggressiven Patch-Frist 3. Mai 2026. Der EPSS-Score von 0.284 (96,5. Perzentil) signalisiert hohen aktiven Ausnutzungsdruck.

KEV-Informationen

Hersteller
WebPros
Produkt
cPanel & WHM and WP2 (WordPress Squared)
Hinzugefügt am
30. April 2026
Fälligkeitsdatum
3. Mai 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
cpanelcpanel>= 11.40, < 86.0.41; >= 88.0.0, < 110.0.97; >= 112.0.0, < 118.0.63; >= 120.0.0, < 124.0.35; >= 126.0.1, < 126.0.54; >= 128.0.0, < 130.0.19; >= 132.0.0, < 132.0.29; >= 134.0.0, < 134.0.20; >= 136.0.0, < 136.0.5
cpanelwhm>= 11.40, < 86.0.41; >= 88.0.0, < 110.0.97; >= 112.0.0, < 118.0.63; >= 120.0.0, < 124.0.35; >= 126.0.1, < 126.0.54; >= 128.0.0, < 130.0.19; >= 132.0.0, < 132.0.29; >= 134.0.0, < 134.0.20; >= 136.0.0, < 136.0.5
cpanelwp squared< 136.1.7

Referenzen

Schwachstellentyp

CWE-306: Fehlende Authentifizierung für kritische Funktion

Fehlende Authentifizierung für kritische Funktion tritt auf, wenn Software keine Authentifizierung für Funktionalität durchführt, die eine nachweisbare Benutzeridentität erfordert oder erhebliche Ressourcen verbraucht — dies ist kein Fall schwacher Authentifizierung, sondern das vollständige Fehlen einer Authentifizierungsprüfung bei einer kritischen Operation. In cPanel & WHM und WP Squared exponiert der verwundbare Login-Flow einen Code-Pfad, der gültige Anmeldedaten verlangen sollte, aber stattdessen eine authentifizierte Sitzung zurückgibt, ohne die Identität des Aufrufers zu prüfen. Ein unauthentifizierter Remote-Angreifer kann diesen Code-Pfad ansprechen, um ein Session-Cookie oder ein Token zu erhalten, das dem cPanel/WHM-Administrator gleichkommt — und das Login-Formular vollständig zu umgehen. Anschließend ist die gesamte administrative Funktionalität von cPanel & WHM ohne weitere Authentifizierungs-Hürde erreichbar.

Mehr erfahren: CWE-306 — Missing Authentication for Critical Function

Auswirkungsanalyse

CVE-2026-41940 hat einen CVSS-3.1-Score von 9.8 (CRITICAL) mit dem Vektor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — die schwerste Konfiguration unterhalb von Scope:Changed: netzwerkbasierter Angriffsvektor, niedrige Komplexität, keine Privilegien erforderlich, keine Benutzerinteraktion und einheitlich High-Wirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. cPanel & WHM ist eines der weltweit am weitesten verbreiteten Web-Hosting-Control-Panels, das von zehntausenden Shared-Hosting-Anbietern und Enterprise-Hosting-Plattformen genutzt wird; jeder kompromittierte Server hält typischerweise Dutzende bis Hunderte Kunden-Websites, Mail-Konten, MySQL/MariaDB-Datenbanken, FTP/SSH-Anmeldedaten und Backup-Archive vor. Eine erfolgreiche Ausnutzung verleiht dem Angreifer vollständige administrative Kontrolle über jeden Tenant auf einem kompromittierten Server — einschließlich Website-Defacement, Massen-Credential-Harvesting, Malware-Injection in Kunden-WordPress- und PHP-Sites (besonders gravierend, da auch die WP-Squared-Produktlinie verwundbar ist) sowie Supply-Chain-Kompromittierung über injiziertes JavaScript oder modifizierten Plugin-/Theme-Code. Namecheaps öffentliches Status-Update über eine „laufende kritische Sicherheits-Schwachstelle in cPanel" deutet darauf hin, dass ein großer Hosting-Anbieter zum Zeitpunkt der Disclosure bereits auf aktive Ausnutzung reagieren musste.

Exploit-Reifegrad

Öffentliche Exploits: Ein weaponisierter Exploit, der den Authentifizierungs-Bypass in Remote Code Execution überführt, ist von watchTowr Labs unter github.com/watchtowrlabs/watchTowr-vs-cPanel-WHM-AuthBypass-to-RCE.py verfügbar. VulnCheck hat ein Advisory unter vulncheck.com/advisories/cpanel-and-whm-authentication-bypass-via-login-flow mit technischen Details veröffentlicht. Aktive Ausnutzung: CISA hat CVE-2026-41940 am 30. April 2026 in den KEV-Katalog aufgenommen, mit Patch-Frist 3. Mai 2026 — ein Drei-Tages-Fenster, das außergewöhnliche Dringlichkeit signalisiert. Der Hosting-Anbieter Namecheap hat am 28. April 2026 einen laufenden kritischen Sicherheitsvorfall durch diese Schwachstelle öffentlich gemacht — ein Beleg für reale Ausnutzung gegen produktive Hosting-Infrastruktur. CISA hat den KEV-Katalog-Eintrag inzwischen aktualisiert und CVE-2026-41940 als aktiv in Ransomware-Kampagnen eingesetzt markiert, was den Ausnutzungs-Kontext von opportunistischer Kompromittierung zu gezielter Post-Access-Erpressung gegen kompromittierte Hosting-Server und deren nachgelagerte Tenant-Websites eskaliert. Ausnutzungswahrscheinlichkeit: Mit einem EPSS-Score von 0.284 (96,5. Perzentil) bewertet das Modell die Wahrscheinlichkeit fortgesetzter weit verbreiteter Ausnutzung als sehr hoch. Praktisches Risiko: cPanel/WHM-Server werden kontinuierlich auf Internet-Skala von opportunistischen Bedrohungsakteuren gescannt; die unauthentifizierte, niedrig-komplexe Natur von CVE-2026-41940 bedeutet, dass jede ungepatchte cPanel/WHM- oder WP-Squared-Instanz, die auf Port 2083/2087 erreichbar ist, als unmittelbar kompromittierungsgefährdet — wenn nicht bereits kompromittiert — gelten muss.

Behebung

  1. cPanel/WHM- und WP-Squared-Sicherheits-Update sofort einspielen. WebPros hat das cPanel & WHM Security Update vom 28. April 2026 veröffentlicht, mit gepatchten Releases in allen unterstützten Branches: cPanel/WHM 86.0.41, 110.0.97, 118.0.63, 126.0.54, 130.0.19, 132.0.29, 134.0.20 und 136.0.5. WP Squared ist in 136.1.7 gepatcht. Bestätigen Sie nach dem Update auf jedem Host, dass die laufende Version den gepatchten Release widerspiegelt.
  2. Passwort- und Schlüssel-Rotation im gesamten Control Panel erzwingen. Da der Bypass Administrator-Zugang verschafft, müssen alle vom cPanel/WHM-Server verarbeiteten Anmeldedaten, API-Tokens, SSH-Keys, FTP-Konten und Session-Cookies als kompromittiert betrachtet werden. Setzen Sie Administrator- und Kunden-Passwörter zurück, regenerieren Sie API-Tokens, rotieren Sie SSH-Keys für jedes über cPanel erreichbare Konto und erzwingen Sie Log-out aller Sitzungen.
  3. Auf Kompromittierung prüfen. Inspizieren Sie cPanel- und WHM-Access-/Authentifizierungs-Logs (/usr/local/cpanel/logs/access_log, error_log, login_log) auf ungewöhnliche erfolgreiche Authentifizierungen ohne vorherigen Fehlversuch, Sitzungen aus unbekannten IP-Bereichen sowie das Anlegen neuer Admin- oder Reseller-Konten seit dem 28. April 2026. Auditieren Sie gehostete Websites — insbesondere WordPress-Installationen — auf neu angelegte Admin-Benutzer, modifizierte .htaccess-Dateien, injizierte PHP-Backdoors und unerwartete geplante Aufgaben.
  4. Management-Schnittstellen einschränken. Patchen ist die primäre Maßnahme; reduzieren Sie zusätzlich die Angriffsoberfläche, indem Sie cPanel/WHM-Management-Ports (2082, 2083, 2086, 2087) per Firewall oder cPHulk Brute Force Protection auf bekannte Administrator-IP-Bereiche beschränken und Infrastruktur-Management-Konsolen hinter einem VPN platzieren.
  5. Langfristige Härtung. Wenden Sie das CWE-306-Mitigationsprinzip an — jeder privilegierte Endpunkt muss Authentifizierung explizit erzwingen, niemals auf implizite Annahmen über Erreichbarkeit oder Routing vertrauen. Operativ: Aktivieren Sie Zwei-Faktor-Authentifizierung für alle cPanel/WHM-Administrator-Konten, deployen Sie Web-Application-Firewall-Schutz vor der Management-Schnittstelle und behandeln Sie künftige cPanel/WHM-Advisories angesichts des hohen Angreiferdrucks auf diese Software mit einer Notfall-Patch-SLA von unter 72 Stunden.

Technische Details

CVE-2026-41940 ist eine CWE-306-Schwachstelle durch fehlende Authentifizierung für kritische Funktion im Login-Flow von WebPros cPanel & WHM und WP Squared (WordPress Squared). Der CVSS-3.1-Vektor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bestätigt, dass die Schwachstelle rein über das Netzwerk mit niedriger Komplexität, ohne Privilegien und ohne Benutzerinteraktion erreichbar ist — ein Lehrbuch-Beispiel einer unauthentifizierten Pre-Auth-RCE-Klasse, sobald sie mit der normalen Post-Login-Funktionalität von cPanel verkettet wird. Der watchTowr-Labs-Proof-of-Concept („watchTowr-vs-cPanel-WHM-AuthBypass-to-RCE.py") zeigt, dass der Auth-Bypass direkt in Remote Code Execution überführt werden kann, indem cPanels Standard-Administrationswerkzeuge nach dem Bypass über die privilegierte Sitzung angesprochen werden. Der betroffene Versionsbereich ist ungewöhnlich breit — jedes cPanel/WHM-Release nach Version 11.40 fällt darunter, mit gepatchten Builds in acht separaten Wartungs-Branches (86, 110, 118, 126, 130, 132, 134, 136) — was darauf hindeutet, dass der fehlerhafte Code-Pfad über lange Major-Branches hinweg geführt wurde. WP Squared, das WordPress-Hosting auf den cPanel-Kern aufsetzt, ist in 136.1.7 gepatcht. Da cPanel typischerweise als privilegierter Daemon läuft und Hosting-Konten orchestriert, die mehrere Websites und Mailboxen besitzen, ist die praktische Folge eines unauthentifizierten Control-Panel-Zugangs vollständige Host- und Tenant-Kompromittierung.

Häufig gestellte Fragen

Wird CVE-2026-41940 aktiv ausgenutzt?

Ja. CISA hat CVE-2026-41940 am 30. April 2026 mit einer außergewöhnlich kurzen Drei-Tages-Patch-Frist 3. Mai 2026 in den KEV-Katalog aufgenommen. Der Hosting-Anbieter Namecheap hat am 28. April 2026 einen aktiven Sicherheitsvorfall durch diese Schwachstelle öffentlich gemacht, und watchTowr Labs hat einen funktionierenden Auth-Bypass-zu-RCE-Exploit veröffentlicht. Der EPSS-Score von 0.284 (96,5. Perzentil) spiegelt sehr hohen anhaltenden Ausnutzungsdruck wider.

Welche Produkte sind von CVE-2026-41940 betroffen?

cPanel- und WHM-Versionen nach 11.40 sind in allen unterstützten Wartungs-Branches verwundbar. Gepatchte Builds: 86.0.41, 110.0.97, 118.0.63, 126.0.54, 130.0.19, 132.0.29, 134.0.20, 136.0.5. WP Squared (WordPress Squared) vor 136.1.7 ist ebenfalls betroffen und in 136.1.7 gepatcht.

Wie behebe ich CVE-2026-41940?

Spielen Sie das WebPros-Sicherheits-Update vom 28. April 2026 sofort ein, rotieren Sie anschließend jede vom cPanel/WHM-Server verarbeitete Anmeldedaten, jeden API-Token und SSH-Key (Administrator-Passwörter, Kunden-Passwörter, API-Keys), erzwingen Sie Log-out aller Sitzungen und auditieren Sie cPanel/WHM-Logs sowie Artefakte gehosteter Websites auf Kompromittierungsindikatoren. Beschränken Sie cPanel/WHM-Management-Ports als Defense-in-Depth-Maßnahme auf bekannte administrative IP-Bereiche.

Wie schwerwiegend ist CVE-2026-41940?

CVE-2026-41940 ist als CRITICAL eingestuft (CVSS-3.1-Score 9.8) mit voller High-Wirkung auf Vertraulichkeit, Integrität und Verfügbarkeit, ohne erforderliche Authentifizierung oder Benutzerinteraktion. Zusammen mit der KEV-Listung, der Drei-Tages-CISA-Frist, öffentlichem Exploit-Code und bestätigter Ausnutzung gegen einen großen Hosting-Anbieter zählt sie zu den dringendsten Schwachstellen im April-2026-Advisory-Zyklus.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score97.93%
EPSS-Perzentil99.9%

Daten

Veröffentlicht29. April 2026
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.