11 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Explotar Cyber ​​​​Frenzy amenaza a millones por la vulnerabilidad de cPanel


Una falla crítica de omisión de autenticación en productos de software cPanel fue fuertemente explotado por una variedad de actores de amenazas poco después de su lanzamiento, dejando a millones de sitios web vulnerables a través de decenas de miles de instancias comprometidas.

El 28 de abril, el proveedor de software especializado en software de panel de control de alojamiento web lanzó una actualización de seguridad para abordar una vulnerabilidad de seguridad que afecta a todas las versiones compatibles de los productos cPanel, WebHost Manager (WHM) y WP Squared. El 29 de abril, la falla fue identificada como CVE-2026-41940 y clasificada como crítica. cvss Grado 9.8.

El mismo día, WatchTowr Labs lanzó un exploit de prueba de concepto (PoC) y un análisis técnico la vulnerabilidad, que los investigadores describieron como una falla «catastrófica» que permite a los atacantes obtener acceso administrativo y apoderarse de servidores y sitios web alojados.

La trama se complicó considerablemente cuando KnownHost, que ofrece hosting cPanel administrado, marcado CVE-2026-41940 como una vulnerabilidad de día cero, con aproximadamente 30 servidores que muestran signos de intento de explotación. En Publicaciones de seguimiento en RedditDaniel Pearson, director ejecutivo de KnownHost, confirmó que la vulnerabilidad había sido explotada durante «al menos los últimos 30 días», y que había signos de que aparecía ya el 23 de febrero.

Relacionado:Vect 2.0 Ransomware actúa como un limpiador debido a un defecto de diseño

Mientras tanto, Escaneo de Internet desde Censys mostró que la vulnerabilidad de cPanel fue atacada por múltiples actores de amenazas dentro de las 24 horas posteriores a su divulgación, lo que demuestra una vez más que los equipos de seguridad hoy en día tienen poco tiempo para parchear las vulnerabilidades críticas antes de que comience la explotación.

Rápida explotación de CVE-2026-41940

Censys dijo que sus análisis descubrieron alrededor de 15.000 instancias potencialmente comprometidas dentro de las primeras 24 horas posteriores a la divulgación. Algunos de los ataques fueron perpetrados Variantes de la botnet Mirai, mientras que las instancias más vulnerables fueron infectadas por un ransomware que cifra archivos y les agrega la extensión «.sorry».

Una víctima, Yousef Alsahijan, confirmó que su servidor fue atacado tanto por malware botnet como por ransomware «Sorry», que describió como una «operación de múltiples etapas altamente organizada» en lugar de un ataque aleatorio y oportunista. «Toda la cadena de ataque, desde el acceso inicial hasta el cifrado completo, se produjo en cuestión de minutos», dijo Alsahijan. escribió en LinkedIn. «No se requirieron credenciales. 2FA [two-factor authentication] no ayudó.

Según Simo Kohonen, fundador y director ejecutivo del proveedor de ciberseguridad Defused, la actividad de explotación ha aumentado en los últimos días. «Hemos visto casi 1000 intentos de explotación desde que se cerró la vulnerabilidad, con una gran variación geográfica y de ASN», le dice Kohonen a Dark Reading. «Dado que nuestros honeypots representan una pequeña porción de las más de 800.000 instancias de cPanel que indexan sitios como Shodan Listings, es seguro decir que la explotación es actualmente extremadamente alta».

Relacionado:Grupos hostiles de ransomware comparten datos entre sí

Los expertos dicen que varios factores contribuyeron a la rápida explotación de CVE-2026-41940. Sıla Özeren Hacıoğlu, ingeniera adjunta de investigación de seguridad de Picus Security, dice, en primer lugar, que al menos algunos atacantes conocían la vulnerabilidad antes de que fuera revelada. «KnownHost confirmó que la capa de administración de cPanel/WHM fue explotada en estado salvaje, por lo que los atacantes no comenzaron desde cero el día de la divulgación», dice. «Ya estaban equipados».

Además, Hacıoğlu señala que las diferencias entre las versiones vulnerables y los parches de cPanel eran «bastante pequeñas y notables», y ascendían a sólo tres archivos, y algunos cambios clave se hicieron evidentes a lo largo del camino. Parche diferente. “Este tipo de curita quirúrgica es esencialmente una hoja de ruta [for attackers]»Una vez que llegó la publicación de WatchTowr con la explicación completa de la cadena, fue un salto rápido para cualquiera que aún no lo hubiera descubierto».

Kohonen dice que una gran parte de la actividad de exploit observada por Defused copió exactamente el exploit PoC de WatchTowr, por lo que «la ola inicial de actividad probablemente fue provocada por eso». Pero señala que otros exploits PoC se lanzaron casi al mismo tiempo y aparecieron en honeypots Defused, incluido uno llamado “cPanel Sniper”.

Relacionado:Lazarus de Corea del Norte se dirige a los usuarios de macOS a través de ClickFix

Otros problemas contribuyeron a la ola de ataques contra la falla de omisión de autenticación. Hacıoğlu dice que el primer aviso de cPanel fue «particularmente breve», y describió el error sólo como «un problema al cargar y guardar la sesión». Estas descripciones no ralentizan a los atacantes, afirma, porque pueden solucionar las diferencias, pero pueden ralentizar a los defensores que intentan evaluar el riesgo y priorizar la aplicación de parches.

«Si a esto le sumamos el hecho de que la vulnerabilidad afecta a todas las versiones actualmente soportadas, se ejecuta en una interfaz de administración normalmente disponible en el puerto 2087 y aterriza en una infraestructura que alberga alrededor de 70 millones de dominios, el resultado es una superficie de ataque inusualmente grande, unificada y alcanzable», afirma.

El tiempo no está del lado del defensor.

CVE-2026-41940 es el ejemplo más reciente de una vulnerabilidad crítica que fue ampliamente explotada en cuestión de horas en lugar de días o semanas. Hacıoğlu dijo que esto es parte de una tendencia más amplia y continua en la que los equipos de seguridad tienen entre 24 y 48 horas para corregir fallas críticas en software de administración o de borde ampliamente utilizado antes de que comiencen los ataques.

«La diferenciación de parches se ha industrializado, con sofisticadas cadenas de herramientas para la diferenciación binaria y de fuentes, y varios grupos de investigación están publicando desgloses técnicos detallados en cuestión de días», afirma. «Además, la infraestructura de escaneo masivo ahora es rentable e independiente del entorno, por lo que una vez que se implementa un PoC funcional, la explotación no dirigida en todo el rango de IPv4 es cuestión de horas».

Además, dice Hacıoğlu Dispositivos de borde y los paneles de administración han sido históricamente objetivos atractivos para los actores de amenazas porque son productos basados ​​en Internet con bases de instalación típicamente grandes y «los ciclos de parches a menudo son lentos en entornos empresariales y de alojamiento compartido».

Sin embargo, las organizaciones no pueden darse el lujo de avanzar lentamente en CVE-2026-41940 ya que la vulnerabilidad desencadena numerosos ataques y tipos de amenazas. en uno Publicación de blog El viernes, Hacıoğlu advirtió que la vulnerabilidad se podía eliminar y que «es posible la explotación masiva de scripts contra aproximadamente 1,5 millones de instancias expuestas».

Picus Security instó a los clientes a actualizar inmediatamente a versiones fijas y cambiar las credenciales, incluidas la cuenta raíz y las contraseñas de revendedor de WHM, tokens API y claves SSH almacenadas en cuentas administradas por WHM. Además, los equipos de seguridad deben eliminar las sesiones de cPanel y buscar signos de persistencia, como ganchos WHM personalizados.

Finalmente, si las organizaciones no pueden parchear su software cPanel de inmediato, Picus Security recomienda bloquear el tráfico entrante a través de TCP/2083, TCP/2087, TCP/2095 y TCP/2096. Hacıoğlu señaló que varios proveedores de hosting importantes han hecho esto como una solución temporal.

No te pierdas el último podcast de Dark Reading Confidential. El jefe de la NSA durante el asunto Snowden expresa su pesar y sus pensamientos 13 años después, para una conversación sincera con Chris Inglis, el principal director civil de la NSA durante el asunto Edward Snowden. Inglis considera qué debería haber hecho mejor la NSA, qué cree que los CISO deberían saber sobre cómo protegerse de sus propias amenazas internas y cómo reaccionaría si Snowden fuera indultado. ¡Escuche ahora!





Hemos recibido este contenido de ciberseguridad de: DarkReading

Llegarás a la noticia original en el siguiente enlace: https://www.darkreading.com/threat-intelligence/exploit-cyber-frenzy-critical-cpanel-vulnerability