CVE ID: CVE-2026-41940
Merhaba,
Bu hafta siber güvenlik dünyasını sarsan bir açıkla karşı karşıyayız: CVE-2026-41940. Dünyanın en yaygın web hosting yönetim panellerinden cPanel & WHM (ve WP Squared) sistemlerini etkiliyor.
Kısa özet: Hiçbir şifre veya kimlik doğrulaması olmadan, uzaktan bir saldırgan tam yönetici (root-level) erişimi elde edebiliyor.
CVSS puanı 9.8 (CRITICAL). Yani en yüksek seviye tehlikelerden biri. Üstelik bu açık sıfır gün (zero-day) olarak aylardır (en az Şubat 2026'dan beri) aktif olarak sömürülüyordu ve PoC (kanıt kodu) artık herkesin erişimine açık.
Bu Açık Tam Olarak Nedir ve Nasıl Çalışıyor?
cPanel & WHM, web siteleri, e-posta, veritabanı ve sunucu ayarlarını tek panelden yönettiğimiz popüler bir araç. Özellikle hosting firmaları, web geliştiriciler ve sunucu yöneticileri tarafından yoğun kullanılıyor.
Açığın kökeni oturum (session) yönetimindeki bir kusur:
- cPanel normalde giriş yaparken oturum bilgilerini şifreleyerek saklar.
- Saldırgan, Basic Authentication başlığında özel olarak hazırlanmış veriler (CRLF – satır sonu karakterleri
\r\n) gönderebiliyor. - Bu karakterler sayesinde oturum dosyasına sahte anahtar-değer çiftleri (örneğin
user=root, hasroot=1) enjekte edilebiliyor. - Ek olarak, oturum çerezindeki (
whostmgrsession) belirli bir kısmı (<ob>şifreleme anahtarı) kasıtlı olarak çıkarıldığında şifreleme devre dışı kalıyor ve veriler düz metin olarak yazılıyor. - Sistem, saldırganı "root kullanıcı olarak giriş yapmış" diye kabul ediyor.
Sonuç: Hiç şifre girmeden, sadece birkaç HTTP isteğiyle WHM/cPanel'e tam yönetici olarak girilebiliyor. Sunucudaki tüm siteler, veritabanları, şifre hash'leri, SSH anahtarları ve hatta root erişimi ele geçirilebiliyor.
watchTowr Labs'in yayınladığı teknik analiz ve PoC, saldırının son derece basit olduğunu gösteriyor. Script kiddie'ler bile kolayca kullanabiliyor.
Bu Açık Ne Anlama Geliyor?
cPanel & WHM kullanan herkes için ciddi risk var:
- Tüm barındırılan web siteleri, e-postalar ve veritabanları ele geçirilebilir.
- Veriler çalınabilir, silinebilir veya değiştirilebilir.
- Kalıcı arka kapılar (cron job, SSH anahtarı, API token) bırakılabilir.
- Özellikle shared hosting ortamlarında bir sunucu ele geçirildiğinde yüzlerce site aynı anda tehlikeye girer.
Açık Şubat 2026'dan beri vahşi doğada (in-the-wild) kullanılıyordu. Yama 28 Nisan 2026'da yayınlandı ama birçok sistem hâlâ güncellenmemiş durumda.
Etkilenen Sistemler
- cPanel & WHM: 11.40 sonrası tüm sürümler (11.86, 11.110, 11.118 vb.)
- WP Squared: Tüm sürümler (136.1.7 öncesi)
- DNSOnly dahil
- Fixed sürümler:
- 11.86.0.41
- 11.110.0.97
- 11.118.0.63
- 11.126.0.54
- 11.132.0.29
- 11.136.0.5 ve üzeri
(Tam liste cPanel destek sayfasında)
Ne Yapmalıyız? (Acil Adımlar)
1. Hemen Güncelleyin
Sunucuda şu komutu çalıştırın:
/scripts/upcp --forceGüncelleme tamamlandıktan sonra servisi yeniden başlatın:
/scripts/restartsrv_cpsrvd --hard2. Güncelleme Yapamıyorsanız (Geçici Koruma)
- Firewall'da 2083, 2087, 2095 ve 2096 portlarını kapatın.
- Veya
cpsrvdvecpdavdservislerini durdurun.
3. Sistemde İz Kalıp Kalmadığını Kontrol Edin
cPanel'in yayınladığı ioc_checksessions_files.sh script'ini çalıştırın. Şüpheli oturum dosyaları varsa:
/var/cpanel/sessions/*içindekileri silin.- Root ve WHM şifrelerini değiştirin.
- Erişim loglarını inceleyin (
/var/log/wtmpve WHM logları).
4. Hosting Sağlayıcınız Varsa
Hemen onlarla iletişime geçin ve güncelleme durumunu sorun.
Özetle: CVE-2026-41940, "hosting paneli = güvenli" algısını ciddi şekilde sarstı. cPanel kullanan herkes için acil bir durum. Neyse ki yama yayınlandı ve hızlıca korunmak mümkün. Sistemlerinizi kontrol edin, güncelleyin ve loglarınızı inceleyin. Şüphe durumunda veya yardım için siber güvenlik topluluklarına ulaşabilirsiniz.
Kaynaklar
Güvenli günler!