cPanel'da parola olmadan milyonlarca siteye yönetim paneline erişim sağlayan bir güvenlik açığı tespit edildi
Kısa Özeti
* Saldırganlar, web hosting yönetimi için popüler sunucu yazılımı cPanel ve WHM’deki CVE‑2026‑41940 kritik açığını aktif olarak kullanıyor.
* Hata, kimlik doğrulama ekranını atlayarak yönetim paneline tam erişim sağlar; bu da tüm sitelere, posta kutularına, veritabanlarına ve sunucu yapılandırmalarına erişim anlamına gelir.
* Açığa bağlı risk, desteklenen tüm cPanel/WHM sürümlerini kapsar.
* Büyük hosting sağlayıcıları zaten güncellemeleri uyguladı veya panellere geçici erişimi engelledi.
1. CVE‑2026‑41940 Nedir?
| Parametre | Açıklama | Amaç |
|-----------|----------|------|
| Yazılım | cPanel ve WebHost Manager (WHM) – dünya çapında on milyonlarca site tarafından kullanılan web hosting yönetim sistemleri. | |
| Açığın Türü | Kimlik doğrulamasının atlanması: şifre girmeden panele uzaktan erişim. | |
| Sonuç | Sunucu üzerinde tam kontrol: siteler, posta, veritabanları, alan adı yapılandırmaları. | |
2. Sağlayıcılar Nasıl Tepki Veriyor
| Sağlayıcı | Eylemler |
|-----------|----------|
| Namecheap | Açığa ilişkin bilgi alındıktan sonra cPanel’e erişim hemen engellendi; güncelleme için zaman tanındı. |
| HostGator | Yama kuruldu ve sorunu “kritik kimlik doğrulama atlama açığı” olarak adlandırdı. |
| KnownHost | Saldırganların 23 Şubat’ten itibaren açığı kullandığını belirtti; yaklaşık 30 sunucu üzerinde yetkisiz giriş denemesi kaydedildi, ancak kesin bir ihlal tespit edilmedi. Müşteri sistemleri güncellemelerden önce geçici olarak engellendi. |
| cPanel | Kullanıcıları, sağlayıcının zaten yamaları uygulamış olsa bile en son yamaların yüklü olduğundan emin olmaya çağırdı. |
3. Siber Güvenlik Kurumlarının Görüşü
* Canadian Centre for Cyber Security (CCCS) – bülteninde ortak hosting sunucularında sitelerin kompromize olma riskini uyardı, büyük sağlayıcıları da dahil etti.
* “Sömürüleme oldukça muhtemel” diyerek cPanel müşterilerine ve sağlayıcılarına yetkisiz erişimi önlemek için derhal harekete geçmelerini talep etti.
4. Ek Güncellemeler
cPanel, WordPress sitelerini yöneten WP Squared benzeri bir araçta da aynı açıkları kapatmak amacıyla güvenlik yaması yayınladı.
Sonuç
CVE‑2026‑41940 kritik açığı, cPanel/WHM’de kimlik doğrulamasını uzaktan atlayarak sunucu üzerinde tam kontrol elde etmeyi mümkün kılar. Desteklenen tüm yazılım sürümleri etkilenmiştir; bu nedenle güncellemelerin en kısa sürede uygulanması veya panellere geçici erişimin engellenmesi önemlidir. Büyük sağlayıcılar önlemlerini aldı ve CCCS, müşterilere hızlı hareket etmelerini şiddetle öneriyor.
Yorumlar (0)
Düşüncenizi paylaşın — lütfen kibar olun ve konu dışına çıkmayın.
Yorum yapmak için giriş yapın