Meer dan 44.000 installaties van cPanel en WebHost Manager (WHM) zijn vermoedelijk gehackt via een nieuwe kritieke kwetsbaarheid, meldt The Shadowserver Foundation. Zowel Amerikaanse als Australische autoriteiten bevestigen dat aanvallers actief misbruik maken van deze kwetsbaarheid, bekend als CVE-2026-41940.

WHM is een beheerdersinterface voor hostingproviders waarmee zij servers en cPanel-accounts kunnen beheren, terwijl cPanel zelf bedoeld is voor individuele hosting-accounts. Beide worden veel gebruikt door hostingbedrijven en systeembeheerders. De kwetsbaarheid betreft een authenticatie bypass, waardoor ongeauthenticeerde aanvallers op afstand toegang kunnen krijgen tot het controlepaneel en zelfs code kunnen uitvoeren. Het Australische Cyber Security Centre meldt actief misbruik van deze kwetsbaarheid binnen Australië. Ook het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) waarschuwt voor exploitatie van deze kwetsbaarheid.

The Shadowserver Foundation, een organisatie die zich richt op het bestrijden van cybercrime en onderzoek doet naar kwetsbare systemen, heeft meerdere honeypots ingezet. Hieruit blijkt dat zeker 44.000 IP-adressen van cPanel-installaties de honeypots scannen. Volgens de stichting zijn er wereldwijd ongeveer 650.000 cPanel-installaties direct vanaf het internet toegankelijk, waarvan bijna dertienduizend in Nederland. Het is echter onduidelijk hoeveel hiervan daadwerkelijk zijn gecompromitteerd.

Updates die de kwetsbaarheid CVE-2026-41940 verhelpen zijn sinds 28 april beschikbaar. Sommige meldingen geven aan dat misbruik al sinds 23 februari plaatsvindt.