Cybercriminelen maken op grote schaal gebruik van een recent ontdekte kwetsbaarheid in cPanel en WebHost Manager, beheertools die veel worden ingezet voor webservers. Door dit beveiligingslek kunnen aanvallers volledige controle verkrijgen over systemen die nog niet zijn bijgewerkt met de beschikbare patches.

Hoewel de ontwikkelaars van de software gebruikers al eerder waarschuwden en een oplossing beschikbaar stelden, blijkt dat wereldwijd nog altijd een groot aantal servers kwetsbaar is. Volgens TechCrunch gaat het sinds begin vorige week om meer dan 550.000 servers met cPanel die mogelijk exploiteerbaar zijn. Dit aantal blijft al enkele dagen vrijwel onveranderd. Tegelijkertijd is het aantal vermoedelijk gecompromitteerde installaties gedaald van circa 44.000 naar ongeveer 2.000, op basis van data van de Shadowserver Foundation, een organisatie die het internet monitort op dreigingen en aanvallen.

Beveiligingsonderzoekers constateren dat aanvallers het lek actief inzetten om toegang te krijgen tot beheerpanelen van servers. Hiermee kunnen zij websites overnemen en aanpassen. Op sommige getroffen sites verschenen berichten dat bestanden waren versleuteld, wat duidt op ransomware-achtige praktijken. Een deel van deze websites functioneert inmiddels weer normaal, wat erop wijst dat beheerders maatregelen hebben genomen.

De kwetsbaarheid, geregistreerd als CVE-2026-41940, staat op de lijst van actief misbruikte beveiligingsproblemen van de Amerikaanse cyberwaakhond Cybersecurity and Infrastructure Security Agency. Overheidsinstanties kregen het dringende advies hun systemen snel te patchen, al is onduidelijk in hoeverre dit overal is gebeurd. Volgens hostingbedrijf KnownHost waren er al eerder signalen van aanvallen die mogelijk verband houden met deze kwetsbaarheid, wat suggereert dat het lek al werd misbruikt voordat het publiekelijk bekend werd gemaakt.