Злоумышленники используют уязвимость CVE-2026-41940 cPanel для развертывания бэкдора под названием Filemanager. Эта уязвимость позволяет удалённым атакам обходить аутентификацию и получить повышенные права на управление панелью управления.
Контекст уязвимости
В январе 2026 года была раскрыта критическая уязвимость, касающаяся cPanel и WebHost Manager. По этим QiAnXin XLab, активно использованы недостатки безопасности сразу после их обнародования, что привело к началу атаки на серверы. Атаки стремительно возрастали, и на сегодня зарегистрировано более 2000 уникальных IP-адресов злоумышленников, участвующих в автоматизированных атаках.
Ход атак и последствия
Исследования показывают, что злоумышленники внедряют вредоносное ПО, используя скрипты, которые скачивают инфекционный файл на систему, получая доступ через SSH. Вредоносный код используется для установки PHP-веб-оболочки, которая обеспечивает несанкционированный доступ и выполнение удалённых команд. С помощью этой оболочки атакующие могут украсть логины и пароли, передавая эти на контролируемые ими системы, закодированные с помощью ROT13.
Анализ XLab также обнаружил, что домен, используемый для управления атаками, зарегистрирован с 2020 года, и уровень его обнаружения остаётся низким. Безопасность cPanel может быть под угрозой, особенно в свете возрастающего числа атак, таких как кибервымогательство и создание ботнетов, выросших за последний месяц.
Польза для читателей
Для администраторов cPanel и владельцев серверов в России важно обратить внимание на данную уязвимость. Повышенная активность атакующих требует немедленного реагирования, чтобы защитить свои данные. Рекомендуется обновить системы и настроить брандмауэры для предотвращения несанкционированного доступа.
Следующий шаг для администраторов — обновить ПО до последней версии и провести аудит безопасности своих систем, чтобы минимизировать риски от потенциальных атак.